Публікація досліджень
- Звіти про загрози й розбори вразливостей, де видно метод. На дзвінки відповідає дослідник.
Помісячно. Скасувати можна будь-коли. Подивитися ціни
Pocket PR робить PR для компаній з кібербезпеки і дослідницьких команд, які заробляють на довірі. Команда працює віддалено з Києва і Брно.
Журналісти з безпеки перевіряють ваші індикатори, дзвонять вашим конкурентам і пам’ятають кожне перебільшення.
Ми публікуємо дослідження, які витримують таку перевірку, і заздалегідь готуємо компанію до можливого інциденту.

Ілюстрація
Технологічна PR агенція зазвичай пропонує журналістам новини про функції продукту та інвестиційні раунди.
PR для кібербезпеки здебільшого займається трьома іншими завданнями, які більше схожі на публікацію досліджень, ніж на рекламу.
Новини про продукт чекають своєї черги після них.
За її власним профілем, наша провідна експертка з 2018 по 2021 рік вела комунікаційну стратегію Octava Defence, українського оператора кібербезпеки.
Розголос ніколи не випереджає розкриття. Вендор, який пітчить вразливість до виходу виправлення, втрачає довіру компанії, якої вона стосується, а зазвичай і журналіста.
Роботу плануємо у зворотному порядку від дати розкриття за публічними нормами, які журналісти добре знають.
Як вендори приймають і публікують повідомлення про вразливості.
Вразливість, про яку повідомили, стає публічною через 45 днів після першого повідомлення, є патч чи ні.
Плюс 14 днів відстрочки, якщо виправлення майже готове, або 7 днів, якщо вразливість уже експлуатують.
Дія ембарго закінчується одночасно з публікацією бюлетеня безпеки.

Коли зламу зазнала ваша компанія, одночасно можуть діяти кілька строків повідомлення про інцидент, і ваші публічні слова не мають суперечити жодному поданому документу.
Кожну заяву ми пишемо з одного вихідного документа, тож лист клієнтам каже те саме, що й відповіді на запитання журналістів.
| Юрисдикція | Правило | Строк |
|---|---|---|
| США | Публічні компанії подають Form 8-K Item 1.05 з описом того, що сталося, і наслідків | Чотири робочі дні після рішення, що інцидент суттєвий |
| ЄС, NIS2 | Суттєві та важливі суб’єкти повідомляють свій CSIRT або орган влади | Раннє попередження протягом 24 годин, повідомлення протягом 72 годин, фінальний звіт протягом місяця |
| ЄС, Cyber Resilience Act | Виробники продуктів із цифровими елементами повідомляють про активно експлуатовані вразливості. Вендори безпеки теж | З 11 вересня 2026 року |
| GDPR | Про витоки персональних даних повідомляють орган захисту даних | Протягом 72 годин |
Редакції з безпеки винагороджують докази й карають за хайп.
Слова на кшталт «незламний» ламають кар’єри в цій темі, так само як згадка жертви, яка ще нічого не розкрила. Ось теми, на які відповідають.
У безпековому календарі два піки, і вони підходять для різних історій. RSAC у Сан-Франциско щовесни комерційний.
Залами ходять покупці, і щоб запуск помітили, потрібен клієнт, якого можна назвати, або переконливий числовий показник.
Black Hat і DEF CON на початку серпня присвячені дослідженням, а брифінги там бронюють за кілька тижнів під ембарго.
Запуск продукту на DEF CON зазвичай обертається проти вас.

Ілюстрація
навесні в Moscone Center у Сан-Франциско
RSAC Conference
Найбільша виставка вендорів безпеки. Новини про раунди й продукти скупчуються цього тижня, тож пробитися може лише історія з даними
на початку серпня в Лас-Вегасі
Black Hat USA
Прийнята доповідь із дослідженням сама по собі новина, і журналісти бронюють брифінги зі спікерами за кілька тижнів
одразу після Black Hat у Лас-Вегасі
DEF CON
Власна подія хакерської спільноти. Практичні дослідження там поважають, а рекламну презентацію зустрічають холодно
з 8 по 10 червня 2027 року в ExCeL London
Infosecurity Europe
Головна виставка практиків Британії та Європи, добра для першого британського клієнта або британського дослідження
з 27 по 29 жовтня 2026 року в Нюрнберзі
Виставка і конгрес it-sa
Тут німецькомовні покупці зустрічаються зі своєю галузевою пресою. У 2025 році було 993 експоненти і 28 260 відвідувачів
Американські галузеві редакції пишуть для американських покупців.
Компанію з Варшави чи Києва там не помітять, доки вона не запропонує тему, важливу для американських читачів, і таких тем три.
Американський вендор, що виходить у Німеччину, має дзеркальну проблему, і починається вона з питань про те, де зберігаються дані.
Кількість публікацій у безпеці мало що каже.
Квартальний звіт перелічує ці сигнали з джерелом кожної згадки, тож рада директорів бачить, що зрушило, а що ні.
За даними Everything PR, американські агенції середнього розміру з технологічною спеціалізацією беруть від $10 000 до $25 000 на місяць, зазвичай із мінімальним строком від трьох до шести місяців.
Pocket PR бере запуск дослідження або календар розкриття від $390 на місяць і додає готовність до інцидентів та другий ринок від $890.
Обсяг допомоги під час поточного зламу визначаємо під час розмови. Ринкові ціни зібрані в огляді скільки коштує PR.

Новину про дослідження прив’язуємо до дня розкриття, погодженого з вендором, якого це стосується, і з CERT. Ніколи раніше. Список журналістів для брифінгу під ембарго складаємо з огляду на цю дату.
До кожного дослідження додаємо опис методу й розмір вибірки. Дослідник доступний телефоном для технічних уточнень.
Первинні заяви на випадок зламу ваших систем, підготовлені заздалегідь. Строки їх оприлюднення узгоджуємо з юридичними вимогами, що діють для вашої компанії.
Ілюстративний приклад, не результат клієнта

корпоративна безпека і дослідження загроз за нею, з коментарями CISO
щоденне онлайн-видання з розсилками
вразливості промислових систем, а також угоди з фінансування безпекових компаній
щоденне онлайн-видання з онлайн-самітами
операції державних хакерів і реакція урядів на них
редакція Recorded Future News
швидкі новини про активні кампанії програм-вимагачів і патчі, що виходять слідом
щоденне онлайн-видання з форумами
федеральна кіберполітика США в тому вигляді, як її формують CISA і Конгрес
щоденне онлайн-видання з Вашингтона
британські та європейські новини безпеки з думками практиків
онлайн і друк, пов’язаний з Infosecurity Europe
категорії продуктів, пояснені для фахівців з безпеки
онлайн-видання з власними подкастами
різкий аналіз витоків і помилок вендорів
щоденне онлайн-видання з Лондона і Сан-Франциско
щотижневі новини безпеки і довгі інтерв’ю з дослідниками та CISO
подкаст Патріка Грея
розслідування кіберзлочинності про шахрайські угруповання від Браяна Кребса
блог-розслідування
дослідницькі звіти та інтерв’ю з CISO
щоденне онлайн-видання з розсилкою
як CISO планують бюджети і наймають людей
онлайн-видання від Foundry
Питання
Вона публікує дослідження загроз так, щоб журналісти з безпеки могли їх перевірити, і прив’язує дату до скоординованого розкриття. А ще готує заяви, які знадобляться вендору в день, коли зламають його самого.
Після скоординованого розкриття, у дату, погоджену з вендором, якого стосується вразливість, або з CERT, що веде випадок. Публічні строки, як-от 45 днів у CERT Coordination Center, задають крайню межу, а історія ніколи не виходить раніше за бюлетень.
Лише якщо вона сама розкрила інцидент або погодилася. Називати жертв означає втратити довіру покупців і ризикувати юридично. Журналісти поважають вендорів, які захищають жертв.
Залежить від режиму. Публічна компанія США подає 8-K протягом чотирьох робочих днів після того, як визнала інцидент суттєвим. Суб’єкти NIS2 надсилають раннє попередження протягом 24 годин. GDPR вимагає повідомити орган захисту даних протягом 72 годин. Публічна заява має слово в слово збігатися з цими поданнями.
Для продукту RSAC, бо залами там ходять покупці. Для дослідження Black Hat, куди журналісти приїжджають по знахідки і де спікерів бронюють заздалегідь.
Більшість галузевих журналістів погоджується, якщо йдеться про дослідження зі справжніми даними, а ембарго коротке і з фіксованою датою. Історію про активну кампанію, яка загрожує читачам, вони притримувати не будуть.
Читайте також
Наступний крок
Оборонна галузь, енергетика і великі програми. Взаємна NDA до будь-якого конфіденційного брифу.