Quanto custa um pentest? O que influencia o preço de um teste de intrusão

Sem âmbito definido, qualquer preço engana. Veja o que faz variar o custo de um pentest, que ordens de grandeza esperar e por que o mais barato costuma sair caro.
"Quanto custa um pentest?" é, quase sempre, a primeira pergunta de quem pondera testar a segurança da sua empresa. E a resposta honesta — "depende" — costuma frustrar. Mas há uma boa razão para isso: um teste de intrusão não é um produto de prateleira, é um serviço à medida. O preço reflete diretamente aquilo que se decide testar e com que profundidade.
Este artigo explica, de forma transparente, o que faz variar o preço de um pentest, que ordens de grandeza esperar e por que motivo escolher apenas pelo valor mais baixo costuma sair caro.
O que determina o preço de um pentest
O custo de um teste de intrusão resulta, essencialmente, do tempo de especialistas qualificados necessário para o realizar bem. E esse tempo depende de vários fatores:
- O âmbito: testar uma única aplicação web é muito diferente de avaliar toda uma infraestrutura, várias APIs, redes internas e ambientes de cloud. Quanto maior a superfície, mais horas.
- O tipo de teste: um teste sem qualquer informação prévia, que simula um atacante externo, exige mais trabalho de reconhecimento do que um teste em que a equipa recebe credenciais e documentação à partida.
- A profundidade: uma verificação das falhas mais comuns é mais rápida do que uma avaliação exaustiva que tenta encadear vulnerabilidades e chegar ao impacto máximo.
- O reteste: confirmar que as correções funcionam, depois de a empresa as aplicar, acrescenta valor — e algum tempo — ao serviço.
- A senioridade da equipa: analistas experientes e certificados custam mais, mas encontram o que ferramentas e perfis juniores deixam passar.
- A urgência: prazos apertados, que obrigam a reorganizar agendas, tendem a refletir-se no preço.
Que ordens de grandeza esperar
Sem âmbito definido, qualquer número é enganador. Ainda assim, para orientar expectativas: um pentest focado numa aplicação web específica e bem delimitada pode começar em algumas centenas de euros, enquanto avaliações mais amplas — várias aplicações, redes e cloud, com engenharia social incluída — podem chegar a vários milhares.
O que faz mover o preço dentro deste intervalo é sempre o âmbito e a profundidade, não uma tabela fixa. Por isso, um bom fornecedor não atira um número ao ar: pergunta primeiro o que precisa de ser testado e porquê.
Porque o mais barato costuma sair caro
Num teste de intrusão, o preço muito baixo é quase sempre sinal de âmbito reduzido ou de trabalho superficial. Há duas armadilhas frequentes.
A primeira é confundir um scan automático com um pentest. Passar uma ferramenta e entregar o relatório que ela gera custa pouco e parece um teste, mas não confirma se as falhas são reais nem mede o impacto. É a diferença entre uma lista de alarmes e uma avaliação de risco.
A segunda é o teste sem reteste nem acompanhamento. Um relatório entregue e esquecido deixa a empresa com uma lista de problemas e sem ninguém a validar que foram resolvidos. O valor de um pentest não está em encontrar falhas, está em ajudar a fechá-las.
Um investimento ligeiramente superior num serviço sério poupa o custo, bem maior, de acreditar que se está protegido quando não se está.
Como obter um preço justo e comparável
Para comparar propostas de forma útil, peça que cada uma explicite o mesmo conjunto de pontos:
- O âmbito exato: que sistemas, aplicações ou redes entram no teste.
- O tipo e a profundidade do teste, e a metodologia seguida.
- O que inclui o relatório: sumário executivo, gravidade das falhas e plano de correção priorizado.
- Se o reteste está incluído.
- Prazos de execução e regras de comunicação, sobretudo para falhas críticas.
- Confidencialidade e tratamento dos dados, com acordo de não divulgação.
Com estes elementos alinhados, a comparação deixa de ser "qual é o mais barato" e passa a ser "qual entrega mais segurança pelo mesmo esforço".
Uma forma simples de começar
Para muitas empresas, a dúvida sobre o preço é também uma dúvida sobre por onde começar. A resposta prática é atacar primeiro o que está mais exposto: normalmente a aplicação ou o portal acessível a partir da internet.
Foi com esse objetivo que criámos o Pentest Essencial da CyberScan, com um ponto de entrada a partir de 500€: um teste de intrusão de âmbito bem definido a uma aplicação web, com execução por especialistas, relatório em português, plano de correção priorizado e reteste. Um preço claro à partida, sem surpresas, para dar o primeiro passo com confiança. Para âmbitos maiores, o valor é orçamentado em função do que precisa de ser testado. Pode conhecer o serviço e avançar na nossa página de Pentest.
No fim, a pergunta mais importante não é quanto custa um pentest, mas quanto custaria não o ter feito. Um teste bem conduzido é dos investimentos em segurança com retorno mais imediato e mais fácil de demonstrar.
Este conteúdo é informativo. Os valores indicados são orientadores e variam com o âmbito de cada projeto; peça sempre uma proposta adaptada à sua empresa.
