EcoTrust
    Agentic CTEM14 min de leitura

    Quanto custa um pentest em 2026: o que define o preço

    Equipe EcoTrust·Publicado em ·Atualizado em

    Quanto custa um pentest: a resposta curta

    O preço de um pentest é, na prática, o número de dias que um especialista qualificado precisa para tentar invadir o escopo contratado, multiplicado pela diária desse especialista, somado a relatório e reteste. Por isso não existe tabela fixa: duas empresas do mesmo porte podem receber propostas muito diferentes porque o que muda é o escopo, não o logo do cliente.

    Referências internacionais ajudam a calibrar a expectativa. A Startup Defense estima que um pentest profissional de uma única aplicação web ou de uma rede pequena custa entre US$ 5 mil e US$ 15 mil, e que projetos combinados (web, API e nuvem) ficam entre US$ 15 mil e US$ 35 mil. A DeepStrike descreve um mercado que vai de cerca de US$ 5 mil a mais de US$ 150 mil, conforme a complexidade e a senioridade da equipe.

    Este guia explica o que move esse número, mostra como montar uma cotação comparável entre fornecedores e lista os sinais de que a proposta barata é, na verdade, um scan automatizado com outro nome. Se você ainda está entendendo o que é o teste em si, comece pelo nosso guia de pentest: o que é, como funciona e tipos.

    Leia também: Teste de invasão para empresas: como contratar e o que exigir

    Resumo em 5 pontos

    1. O custo é esforço humano: dias de especialista são a principal variável. Segundo a Startup Defense, três a quatro dias costumam ser a compra mínima para um ambiente pequeno e bem delimitado.
    2. Escopo manda mais que porte: número de aplicações, endpoints de API, perfis de usuário e IPs pesa mais do que o faturamento da empresa.
    3. Reteste e relatório fazem parte do preço: uma proposta sem reteste parece mais barata, mas obriga a pagar outro teste para comprovar a correção.
    4. Cotação baixa demais é sinal de scan: propostas abaixo de US$ 2 mil a US$ 4 mil muito provavelmente são varredura automatizada, segundo a mesma fonte.
    5. O custo de não testar é maior: no Brasil, o custo médio de uma violação de dados chegou a R$ 7,19 milhões em 2025, segundo o relatório da IBM.

    Por que não existe tabela de preço de pentest

    Um scanner de vulnerabilidades pode ser vendido por ativo, porque o trabalho é repetível: a ferramenta compara versões e configurações com bases de falhas conhecidas. O pentest é diferente. O especialista explora falhas, encadeia achados de baixa severidade até chegar a um impacto real, testa a lógica de negócio e documenta cada passo para que o time consiga reproduzir e corrigir. Esse trabalho não escala com licença: escala com tempo de gente experiente.

    A diferença entre as duas abordagens está detalhada em análise de vulnerabilidades vs pentest, mas para o orçamento ela tem uma consequência simples: quem vende pentest com preço fechado por "pacote" sem perguntar nada sobre o seu ambiente está vendendo uma estimativa genérica, que tende a cortar justamente o tempo de exploração manual.

    O NCSC, centro nacional de cibersegurança do Reino Unido, define pentest como um método para obter garantia sobre a segurança de um sistema tentando violar parte ou toda a sua segurança com as mesmas ferramentas e técnicas que um adversário usaria. A palavra que pesa no orçamento é "tentando": é uma atividade de investigação, e o tempo dedicado a ela determina a profundidade do resultado.

    Os 8 fatores que definem o preço de um pentest

    Toda proposta séria é construída a partir de um levantamento de escopo. Estes são os fatores que mais movem o número final:

    1. Dias de especialista: a variável central. A DeepStrike ilustra a conta com um teste de aplicação web pequena feito em 3 dias por um profissional júnior e um teste de aplicação grande feito em 15 dias por um sênior, com diárias diferentes em cada caso.
    2. Tamanho do escopo: quantidade de aplicações, telas, endpoints de API, perfis de acesso, IPs e segmentos de rede. Uma API com 40 endpoints e quatro perfis de usuário exige mais tempo que um site institucional.
    3. Tipo de teste: aplicação web, API, rede externa, rede interna, nuvem e mobile têm esforços diferentes. Rede interna com Active Directory costuma pedir pós-exploração extensa.
    4. Modalidade (black, gray ou white box): o gray box, com credenciais, testa autorização entre perfis e costuma render mais achados por dia. O black box gasta parte do tempo em reconhecimento.
    5. Senioridade e qualificação da equipe: profissionais com certificações e experiência em exploração manual cobram diárias maiores. A diferença aparece na qualidade dos achados de lógica de negócio.
    6. Exigência regulatória: relatórios que precisam servir de evidência para Banco Central, PCI DSS ou auditoria ISO 27001 exigem documentação mais rigorosa, rastreabilidade e, às vezes, independência formal do testador.
    7. Reteste e entregáveis: reteste incluso, relatório executivo para a diretoria, relatório técnico com passos de reprodução e reunião de debriefing são horas de trabalho que entram no preço.
    8. Restrições operacionais: testes fora do horário comercial, em produção com janelas curtas ou com várias rodadas de agendamento aumentam o esforço total.

    Tabela: o que encarece e o que reduz o custo

    FatorTende a encarecerTende a reduzir
    EscopoMuitas aplicações, APIs e perfisEscopo priorizado pelos ativos críticos
    ModalidadeBlack box com reconhecimento longoGray box com credenciais e documentação
    AmbienteProdução com janelas restritasHomologação espelhada e liberada
    PreparaçãoCredenciais e acessos atrasadosPré-requisitos entregues antes do início
    EntregáveisFormatos sob medida para cada áreaRelatório executivo e técnico padronizados
    RetesteCobrado à parte, por rodadaIncluso na proposta com prazo definido
    MaturidadePrimeiro teste, com muitas falhas básicasScans e correções feitos antes do pentest

    O último item merece atenção. Rodar um scan de vulnerabilidades e corrigir as falhas conhecidas antes do pentest evita pagar diárias de especialista para encontrar o que uma ferramenta acharia sozinha. O tempo do pentester passa a ser gasto no que só ele encontra.

    Faixas de preço de pentest no mercado

    Como o preço é esforço, a forma mais honesta de estimar é pensar em dias. A tabela abaixo combina faixas publicadas por fontes internacionais com a duração típica informada na página do serviço de pentest da EcoTrust.

    ReferênciaValor ou esforçoFonte
    Aplicação web única ou rede pequenaUS$ 5 mil a US$ 15 milStartup Defense
    Escopo combinado (web, API e nuvem)US$ 15 mil a US$ 35 milStartup Defense
    Mercado em geralDe cerca de US$ 5 mil a mais de US$ 150 milDeepStrike
    Hora de testadorUS$ 100 a US$ 300DeepStrike
    Compra mínima típica3 a 4 dias de testadorStartup Defense
    Aplicação web típica5 a 10 dias úteis de execuçãoPágina de serviço EcoTrust
    Infraestrutura de rede3 a 15 dias, conforme o número de ativosPágina de serviço EcoTrust
    Entrega do relatórioAté 5 dias úteis após a execuçãoPágina de serviço EcoTrust

    Dois cuidados ao usar esses números no Brasil. Primeiro, faixas em dólar não se convertem diretamente para reais: a diária de especialistas brasileiros segue o mercado local, e a comparação útil é entre propostas que você recebe com o mesmo escopo. Segundo, faixa de mercado não substitui levantamento: um fornecedor que responde com preço sem perguntar quantas aplicações, endpoints e perfis existem não está precificando o seu ambiente.

    Cotação baixa demais: sinais de scan vendido como pentest

    A Startup Defense é direta: qualquer cotação abaixo de cerca de US$ 2 mil a US$ 4 mil muito provavelmente é uma varredura automatizada de vulnerabilidades vendida como pentest, não um teste manual feito por uma pessoa. Use este checklist antes de aceitar uma proposta muito abaixo das demais:

    • A proposta informa quantos dias de especialista serão dedicados ao teste?
    • Há fase explícita de exploração manual e de pós-exploração, além da varredura?
    • O relatório de exemplo traz passos de reprodução e evidências, e não apenas a saída de uma ferramenta?
    • O fornecedor perguntou sobre perfis de usuário, fluxos de negócio e integrações?
    • Existe reteste das correções, com prazo definido?
    • Está claro quem executa o teste e qual a qualificação da equipe?
    • A metodologia citada (OWASP, PTES ou equivalente) aparece no plano de trabalho, e não só no material comercial?

    Se a maioria das respostas for "não", você está comprando uma varredura. Ela tem valor, mas não comprova o que um atacante conseguiria fazer e não serve como evidência onde o regulador pede teste de intrusão. O NCSC trata as duas atividades como complementares: recomenda scans regulares, ao menos mensais, e pentests como exercícios periódicos de garantia.

    Leia também: Empresas de pentest no Brasil: critérios para escolher

    Pentest pontual vs pentest contínuo: como o custo se distribui

    O pentest anual é uma fotografia. Ele mostra até onde um atacante chegaria naquela data, com aquele código e aquela configuração. O problema é que o ambiente muda toda semana, e os atacantes não esperam o próximo ciclo. O Verizon Data Breach Investigations Report 2025 mostra que a exploração de vulnerabilidades foi o vetor de acesso inicial em 20% das violações analisadas, alta de 34% em relação ao ano anterior.

    Isso não significa trocar o pentest manual por outra coisa. Significa distribuir o orçamento em duas camadas:

    1. Pentest manual independente: profundidade, lógica de negócio e evidência formal, no ciclo exigido pelo regulador ou pelo cliente, e depois de mudanças relevantes.
    2. Teste contínuo entre os ciclos: varredura e testes dinâmicos autenticados que acompanham cada release, para que a falha nova não espere 12 meses para ser vista.

    Na EcoTrust, a segunda camada fica com o AppSec, que executa DAST autenticado em aplicações web com evidência de exploração e cobertura do OWASP Top 10. O efeito no orçamento é indireto, mas real: quando as falhas comuns já foram encontradas e corrigidas ao longo do ano, os dias do pentester rendem mais achados que só um humano encontra. O modelo está detalhado no artigo sobre pentest contínuo e PTaaS.

    O custo de não testar

    Comparar o preço do pentest com o custo de um incidente ajuda a justificar o orçamento para a diretoria. O relatório Cost of a Data Breach 2025 da IBM, no recorte Brasil, aponta:

    • Custo médio de uma violação de dados no país: R$ 7,19 milhões, alta de 6,5% sobre os R$ 6,75 milhões de 2024.
    • Violações iniciadas por exploração de vulnerabilidades: 13% dos casos, com custo médio de R$ 7,61 milhões.
    • Setor financeiro: custo médio de R$ 8,92 milhões por violação.

    Um pentest não elimina o risco, mas encontra a cadeia de falhas que levaria a esse tipo de incidente e entrega um plano de correção priorizado. É esse plano, e a comprovação de que ele foi executado no reteste, que transforma o gasto em redução de exposição.

    Como pedir uma proposta comparável

    Propostas só podem ser comparadas quando respondem à mesma pergunta. Envie a todos os fornecedores o mesmo pacote de informações:

    1. Lista de alvos: URLs, APIs (com documentação, se houver), faixas de IP externas e segmentos internos.
    2. Perfis de acesso: quantos tipos de usuário existem e quais credenciais serão fornecidas.
    3. Modalidade desejada: black, gray ou white box, e o motivo da escolha.
    4. Ambiente e janelas: produção ou homologação, horários permitidos e restrições.
    5. Objetivo regulatório: se o relatório servirá de evidência para Banco Central, PCI DSS, ISO 27001 ou cliente.
    6. Entregáveis esperados: relatório executivo, relatório técnico, debriefing e reteste com prazo.
    7. Pedido explícito de dias: solicite que cada proposta informe dias de execução por alvo, para comparar esforço, e não só o valor total.

    Com isso, a diferença de preço passa a ter explicação: mais dias, equipe mais sênior ou entregáveis diferentes. Se ainda assim uma proposta ficar muito abaixo das outras, volte ao checklist de scan disfarçado.

    Leia também: Pentest e Banco Central: o que a Resolução CMN 5.274 exige

    O que entra no pentest da EcoTrust

    A EcoTrust não publica tabela de preço de pentest, pela mesma razão explicada acima: o valor depende do escopo levantado. O que é público é o que a proposta inclui, conforme a página do serviço de pentest de rede e aplicação:

    • Execução por especialistas com IA agêntica, seguindo as metodologias OWASP e PTES, em cinco fases: reconhecimento, varredura e enumeração, exploração, pós-exploração e relatório.
    • Escopo de rede interna, rede externa, aplicações web e APIs REST e GraphQL, nas modalidades black, gray ou white box.
    • Relatório executivo em linguagem de negócio para a diretoria e relatório técnico com evidências, passos de reprodução, classificação CVSS e recomendação de correção.
    • Reunião de debriefing com o time técnico.
    • Reteste em D+30 ou D+60 sem custo adicional, com relatório atualizado do status de cada vulnerabilidade.

    Os achados alimentam os módulos Radar, VulScan e Flow, o que permite acompanhar a correção depois do relatório, e não apenas no dia da entrega.

    Perguntas Frequentes

    Quanto custa um pentest para uma pequena empresa?

    Depende do escopo, não do porte. Para uma única aplicação web ou rede pequena, a Startup Defense estima de US$ 5 mil a US$ 15 mil no mercado internacional, com mínimo típico de três a quatro dias de testador. No Brasil, compare propostas pedindo o número de dias por alvo.

    Por que propostas de pentest têm valores tão diferentes?

    Porque cada fornecedor estima um número diferente de dias, com equipes de senioridade diferente e entregáveis diferentes. Uma proposta pode incluir reteste e debriefing e outra não. Padronize o escopo e peça os dias de execução para comparar de forma justa.

    Pentest automatizado é mais barato?

    É, porque não paga tempo de especialista. Mas uma varredura automatizada não explora falhas de lógica de negócio nem encadeia vulnerabilidades, e cotações abaixo de US$ 2 mil a US$ 4 mil costumam ser scan vendido como pentest. Automação é ótima entre ciclos, não como substituta do teste manual.

    O reteste deve ser cobrado à parte?

    Não necessariamente. Muitos fornecedores, inclusive a EcoTrust, incluem uma rodada de reteste na proposta. Se o reteste for cobrado à parte, some esse valor ao comparar, porque sem ele você não tem evidência de que as correções funcionaram.

    Com que frequência devo pagar por um pentest?

    No mínimo uma vez por ano e após mudanças relevantes. O PCI DSS pede teste a cada 12 meses e depois de mudanças significativas, e a Resolução CMN 5.274/2025 passou a exigir teste de intrusão anual independente para instituições reguladas pelo Banco Central.

    Quanto tempo leva um pentest?

    Segundo a página de serviço da EcoTrust, um pentest de aplicação web típica leva de 5 a 10 dias úteis, e testes de infraestrutura de rede variam de 3 a 15 dias, conforme o número de ativos. O relatório é entregue em até 5 dias úteis após a execução.

    Conclusão: o preço certo é o que compra dias de exploração real

    Quanto custa um pentest é uma pergunta que só tem resposta depois do levantamento de escopo. O que dá para saber antes é como avaliar a proposta: quantos dias de especialista ela compra, se inclui exploração manual e reteste, e se o relatório serve para a diretoria e para o regulador. Uma cotação muito abaixo das demais quase sempre corta exatamente essa parte.

    Combine o pentest manual no ciclo certo com testes contínuos entre os ciclos, envie o mesmo escopo a todos os fornecedores e compare esforço, não apenas o valor final. Assim o orçamento de segurança ofensiva deixa de ser um custo de conformidade e passa a reduzir exposição de forma mensurável.


    Referências

    • Startup Defense, "Quanto custa um pentest", 2026. startupdefense.io
    • DeepStrike, "Penetration Testing Cost", 2026. deepstrike.io
    • NCSC, "Penetration testing", National Cyber Security Centre. ncsc.gov.uk
    • NCSC, "Vulnerability scanning tools and services", National Cyber Security Centre. ncsc.gov.uk
    • IBM, "Cost of a Data Breach Report 2025", recorte Brasil, divulgado via PR Newswire, 2025. prnewswire.com
    • Verizon, "2025 Data Breach Investigations Report", 2025. verizon.com
    • PCI Security Standards Council, "PCI DSS v4.0", requisito 11.4, 2022. pcisecuritystandards.org
    • Baker McKenzie, "Brazil: BCB and CMN establish additional cyber security requirements", 2025. bakermckenzie.com
    • EcoTrust, página do serviço "Pentest de Rede e Aplicação". ecotrust.io/servicos/pentest

    Conheça nosso serviço de Pentest

    Fale com especialistas da EcoTrust e veja como podemos ajudar sua empresa na prática.

    Conhecer o serviço

    Artigos Relacionados