Empresas de pentest no Brasil: 10 critérios para escolher a certa
Como escolher entre as empresas de pentest no Brasil
Escolher uma empresa de pentest é verificar, antes de assinar, se o fornecedor vai explorar falhas manualmente, com metodologia reconhecida, equipe qualificada e independente, relatório útil para a diretoria e para o regulador e reteste das correções. Preço e marca vêm depois: um teste raso aprova o ambiente que um atacante real invadiria.
A oferta é grande. O agregador oHub, que conecta compradores a prestadores, lista 1.483 fornecedores cadastrados na categoria pentest no Brasil. Com tantas opções, a pergunta útil não é "qual é a melhor empresa", e sim "como saber se esta empresa vai entregar um pentest de verdade para o meu ambiente".
Este guia responde a essa pergunta com 10 critérios objetivos, uma tabela do que pedir e do que evitar, perguntas para a reunião de escopo e as particularidades do mercado brasileiro, da LGPD às novas regras do Banco Central. Se você ainda está entendendo o que é o teste, comece pelo guia de pentest: o que é, como funciona e tipos.
Leia também: Teste de invasão para empresas: como contratar e o que exigir
Resumo em 5 pontos
- Exploração manual é o que separa pentest de scan: peça os dias de especialista e um relatório de exemplo com passos de reprodução.
- Metodologia precisa aparecer no plano de trabalho: OWASP, PTES ou NIST SP 800-115, aplicados ao seu escopo.
- Independência virou exigência: a Resolução CMN 5.274/2025 pede teste de intrusão anual por empresa especializada independente para instituições reguladas.
- Reteste e relatório executivo fazem parte da entrega: sem reteste não há prova de correção.
- O fornecedor vai tocar em dados pessoais: contrato, confidencialidade e papel na LGPD precisam estar definidos antes do teste.
Por que este guia não traz um ranking
Listas de "melhores empresas de pentest" costumam ser montadas por quem vende pentest ou por quem recebe para listar. A EcoTrust também presta o serviço, então um ranking escrito por nós não seria neutro. Preferimos publicar os critérios que usaríamos para avaliar qualquer fornecedor, inclusive nós mesmos: no fim do artigo aplicamos os mesmos critérios à EcoTrust, com o que é público e o que ainda não é.
Os critérios também envelhecem melhor que um ranking. Empresas mudam de equipe, de foco e de qualidade; um processo de seleção bem feito continua valendo no próximo contrato.
Os 10 critérios para escolher uma empresa de pentest
1. Exploração manual comprovada
O NCSC, centro nacional de cibersegurança do Reino Unido, define pentest como a tentativa de violar a segurança de um sistema com as mesmas ferramentas e técnicas que um adversário usaria. Se a proposta não informa quantos dias de especialista serão dedicados à exploração, você não sabe o que está comprando. Detalhamos os sinais de preço baixo demais em quanto custa um pentest.
2. Metodologia reconhecida e aplicada
Pergunte qual metodologia orienta o teste e peça para ver como ela aparece no plano de trabalho. As referências mais usadas são o OWASP Web Security Testing Guide para aplicações, o PTES (Penetration Testing Execution Standard) para o ciclo completo e o NIST SP 800-115 para testes técnicos. Para aplicações web, o fornecedor deve cobrir as categorias do OWASP Top 10 e ir além delas na lógica de negócio.
3. Equipe qualificada e identificada
Saiba quem vai executar: profissionais próprios ou subcontratados, com quais certificações e quanta experiência no tipo de alvo. Certificação não garante qualidade, mas a ausência de qualquer informação sobre a equipe é um sinal ruim. Se houver subcontratação, ela precisa estar no contrato.
4. Independência do testador
Quem testa não deve ser quem opera ou desenvolve o ambiente testado. O PCI DSS 4.0 exige que o testador seja organizacionalmente independente do que testa, e a Resolução CMN 5.274/2025, segundo análise do escritório Baker McKenzie, exige teste de intrusão anual por empresa especializada independente. Se o mesmo fornecedor também administra sua infraestrutura, documente a separação entre as equipes.
5. Relatório de amostra útil para dois públicos
Peça um relatório anonimizado. Ele deve ter uma parte executiva, em linguagem de negócio, e uma parte técnica com evidências, passos de reprodução, classificação de severidade e recomendação de correção para cada achado. Relatório que é só a saída de uma ferramenta não ajuda o time nem a diretoria.
6. Reteste incluso e com prazo
O reteste comprova que as correções funcionaram. O PCI DSS pede que vulnerabilidades exploráveis sejam corrigidas e o teste repetido para confirmar. Prefira propostas com reteste incluso, prazo definido e relatório atualizado com o status de cada achado.
7. Regras de engajamento e segurança operacional
O fornecedor deve propor regras de engajamento por escrito: janelas de teste, limites de escopo, contatos de emergência, procedimento de contingência e critério para interromper o teste. Pentest bem conduzido não derruba produção, mas isso depende de planejamento, não de sorte.
8. Cobertura do seu escopo real
Verifique se a empresa testa o que você tem: aplicações web, APIs REST ou GraphQL, rede externa, rede interna com Active Directory, nuvem, mobile. Uma especialista em rede pode não ser a melhor escolha para uma API com dezenas de perfis de autorização.
9. Experiência com a sua regulação
Instituições reguladas pelo Banco Central, empresas que processam cartão (PCI DSS) e organizações certificadas ISO 27001 precisam de relatórios que funcionem como evidência. Pergunte se o fornecedor já entregou relatórios para esse uso e como eles são estruturados.
10. Continuidade depois do relatório
O relatório é o começo da correção, não o fim. Avalie se o fornecedor ajuda a priorizar, acompanha a remediação e oferece alguma forma de teste entre os ciclos anuais. Um pentest por ano mostra uma fotografia; o modelo complementar está em pentest contínuo e PTaaS.
Tabela: o que pedir e o que evitar
| Critério | O que pedir ao fornecedor | Sinal de alerta |
|---|---|---|
| Exploração manual | Dias de especialista por alvo | Preço fechado sem levantamento de escopo |
| Metodologia | Plano de trabalho citando OWASP, PTES ou NIST | Metodologia só no material comercial |
| Equipe | Perfis, certificações e regra de subcontratação | "Equipe sênior" sem nenhum detalhe |
| Independência | Declaração de independência do ambiente testado | Mesmo time que opera o ambiente faz o teste |
| Relatório | Amostra anonimizada executiva e técnica | Exportação crua de scanner |
| Reteste | Rodada inclusa com prazo definido | Reteste cobrado como novo projeto |
| Engajamento | Regras de engajamento por escrito | Início sem janela nem contato de emergência |
| Escopo | Cobertura explícita de cada tipo de alvo | Mesmo pacote para web, rede e API |
| Regulação | Experiência com relatórios usados como evidência | Desconhecimento das regras do seu setor |
| Continuidade | Apoio à priorização e teste entre ciclos | Relação termina na entrega do PDF |
Perguntas para fazer na reunião de escopo
Use este checklist na conversa com cada candidato. As respostas mostram mais do que o material comercial:
- Quantos dias de especialista vocês estimam para cada alvo, e por quê?
- Quem executa o teste, e há subcontratação?
- Como vocês testam autorização entre perfis de usuário e lógica de negócio?
- O que acontece se vocês encontrarem uma falha crítica no meio do teste?
- Como os dados acessados durante o teste são tratados, armazenados e descartados?
- O reteste está incluso? Em quanto tempo depois da entrega?
- O relatório já foi usado como evidência para Banco Central, PCI DSS ou auditoria ISO 27001?
- Vocês podem mostrar um relatório anonimizado?
- Como a equipe usa automação e IA, e o que continua sendo feito manualmente?
A última pergunta ficou importante. Ferramentas com IA já executam parte do trabalho de reconhecimento e exploração, mas lógica de negócio, encadeamento de falhas e a responsabilidade pelo laudo continuam humanas. O tema está em pentest com IA.
Sinais de alerta na proposta
Alguns sinais indicam que a proposta não é de um pentest, ou não é de um bom pentest:
- Preço muito abaixo das demais com o mesmo escopo: quase sempre corta exploração manual.
- Prazo de entrega em horas: pentest exige dias de trabalho, e relatório de qualidade também.
- Nenhuma pergunta sobre o ambiente: quem não pergunta sobre perfis, integrações e fluxos de negócio não vai testá-los.
- Relatório sem passos de reprodução: o time não consegue corrigir nem validar o que não consegue reproduzir.
- Promessa de "zero vulnerabilidades" ou de certificação: pentest não certifica nada, ele mede exposição numa data.
- Ausência de contrato de confidencialidade e de cláusulas de dados: o fornecedor vai ver dados sensíveis.
Particularidades do mercado brasileiro
Contratar pentest no Brasil tem três pontos que guias estrangeiros não cobrem.
Banco Central. Em 18 de dezembro de 2025, o Banco Central publicou a Resolução CMN 5.274/2025 e a Resolução BCB 538/2025, que atualizam as regras de segurança cibernética das instituições reguladas. Segundo o Baker McKenzie, elas exigem teste de intrusão anual por empresa especializada independente, com documentação das vulnerabilidades e plano de ação, e deram prazo de adequação até 1º de março de 2026. O checklist completo está em pentest e Banco Central.
LGPD. O artigo 46 da LGPD exige medidas técnicas e administrativas para proteger dados pessoais. Durante o pentest, o fornecedor pode acessar esses dados, então o contrato deve definir confidencialidade, tratamento, guarda e descarte das evidências. Se um incidente com dados pessoais acontecer, a Resolução CD/ANPD 15/2024 dá ao controlador 3 dias úteis para comunicar a ANPD e os titulares. Mais contexto no guia completo da LGPD.
Custo do incidente em reais. O relatório Cost of a Data Breach 2025 da IBM estima o custo médio de uma violação de dados no Brasil em R$ 7,19 milhões, e R$ 8,92 milhões no setor financeiro. Já o Verizon Data Breach Investigations Report 2025 mostra que a exploração de vulnerabilidades foi o vetor inicial de 20% das violações analisadas. É contra esse custo que o investimento no fornecedor certo deve ser comparado.
Leia também: Quanto custa um pentest em 2026: o que define o preço
Como a EcoTrust atende a esses critérios
A EcoTrust é uma plataforma de IA Agêntica para cibersegurança e oferece o serviço de pentest de rede e aplicação. Aplicando os mesmos 10 critérios, com base no que está publicado na página do serviço:
- Exploração manual: o pentest é executado por especialistas com IA agêntica, com fases de exploração e pós-exploração para determinar o alcance real do comprometimento.
- Metodologia: OWASP e PTES, em cinco fases: reconhecimento, varredura e enumeração, exploração, pós-exploração e relatório.
- Equipe: a página informa 18 anos de mercado, mais de 3.500 incidentes atendidos e mais de 100 clientes ativos. As certificações individuais da equipe não estão publicadas e devem ser solicitadas na proposta.
- Independência: a EcoTrust atua como terceira parte. Quando o cliente também contrata a gestão de vulnerabilidades, a separação entre equipes deve ser documentada, como recomendamos acima para qualquer fornecedor.
- Relatório: relatório executivo para a diretoria e relatório técnico com evidências, passos de reprodução, classificação CVSS e recomendação de correção, mais reunião de debriefing.
- Reteste: incluso em D+30 ou D+60, sem custo adicional, com relatório atualizado.
- Engajamento: regras de engajamento acordadas antes do início, com janelas, limites de escopo e procedimentos de contingência.
- Escopo: aplicações web, APIs REST e GraphQL, rede interna e rede externa, em black, gray ou white box. Testes de nuvem e mobile não aparecem no escopo público do serviço.
- Regulação: a página declara atendimento a PCI DSS, BACEN 538/2025, ISO 27001, LGPD e CVM.
- Continuidade: os achados alimentam os módulos Radar, VulScan e Flow, e o AppSec executa DAST autenticado entre os ciclos.
O preço não é publicado: depende do escopo levantado, como explicamos no artigo sobre custo.
Perguntas Frequentes
Quais empresas oferecem serviços de teste de invasão no Brasil?
Há centenas de fornecedores, de consultorias independentes a plataformas de segurança; só o agregador oHub lista 1.483 na categoria. Em vez de partir de uma lista, filtre pelos critérios deste guia: exploração manual, metodologia, equipe identificada, independência, relatório de amostra e reteste incluso.
Como saber se uma empresa de pentest é confiável?
Peça um relatório anonimizado, a estimativa de dias de especialista por alvo, a identificação da equipe e as regras de engajamento por escrito. Fornecedores confiáveis respondem a essas perguntas antes do contrato e fazem perguntas detalhadas sobre o seu ambiente.
Empresa de pentest precisa de certificação?
Não existe certificação obrigatória para empresas de pentest no Brasil. O que se avalia são as qualificações dos profissionais, a metodologia e, para setores regulados, a independência em relação ao ambiente testado, exigida pela Resolução CMN 5.274/2025 e pelo PCI DSS.
Posso usar a mesma empresa todo ano?
Pode, desde que a independência seja mantida e o escopo evolua com o ambiente. Algumas organizações alternam fornecedores ou equipes para ganhar outra perspectiva. O importante é que cada ciclo cubra as mudanças desde o último teste.
Pentest feito pelo time interno vale para o Banco Central?
Para instituições reguladas, a Resolução CMN 5.274/2025 exige teste de intrusão anual por empresa especializada independente, segundo análise do Baker McKenzie. Testes internos continuam úteis entre os ciclos, mas não substituem o teste independente.
Conclusão: escolha pelo processo, não pela lista
Entre as muitas empresas de pentest no Brasil, a escolha certa é a que comprova exploração manual, mostra a metodologia aplicada ao seu escopo, identifica a equipe, mantém independência, entrega relatório útil para a diretoria e para o regulador e reteste das correções. Esses critérios valem para qualquer fornecedor e protegem a empresa de pagar por um scan com outro nome.
Use a tabela e as perguntas deste guia na próxima rodada de propostas, envie o mesmo escopo a todos os candidatos e compare esforço, entregáveis e independência. O fornecedor que responde bem a essas perguntas antes do contrato é o que vai responder bem quando encontrar uma falha crítica no seu ambiente.
Referências
- NCSC, "Penetration testing", National Cyber Security Centre. ncsc.gov.uk
- OWASP, "Web Security Testing Guide". owasp.org
- PTES, "Penetration Testing Execution Standard". pentest-standard.org
- NIST, "SP 800-115: Technical Guide to Information Security Testing and Assessment", 2008. nist.gov
- PCI Security Standards Council, "PCI DSS v4.0", requisito 11.4, 2022. pcisecuritystandards.org
- Baker McKenzie, "Brazil: BCB and CMN establish additional cyber security requirements", 2025. bakermckenzie.com
- Brasil, Lei 13.709/2018 (LGPD), artigo 46. planalto.gov.br
- ANPD, Resolução CD/ANPD nº 15/2024, Regulamento de Comunicação de Incidente de Segurança. gov.br/anpd
- IBM, "Cost of a Data Breach Report 2025", recorte Brasil, 2025. prnewswire.com
- Verizon, "2025 Data Breach Investigations Report", 2025. verizon.com
- oHub, "Empresas de Pentest", consultado em outubro de 2026. ohub.com.br
- EcoTrust, página do serviço "Pentest de Rede e Aplicação". ecotrust.io/servicos/pentest
Conheça nosso serviço de Pentest
Fale com especialistas da EcoTrust e veja como podemos ajudar sua empresa na prática.
Conhecer o serviçoArtigos Relacionados
Plataformas de agentes de IA para segurança: comparativo 2026
Plataformas de agentes de IA para segurança em 2026: comparativo de fabricantes por domínio, MCP, controle humano e stack, com fonte em cada linha.
Como avaliar agentes de IA em segurança: 7 testes antes da compra
Como avaliar agentes de IA em segurança: 7 testes para separar agente real de automação, checar credenciais, dados, OWASP e rodar POC em vários domínios.
OWASP Top 10 para IA agêntica: os 10 riscos ASI explicados
Guia em português do OWASP Top 10 para IA agêntica: os riscos ASI01 a ASI10 com exemplo, controle e a pergunta certa a fazer a cada fornecedor de agentes.