Blog LC Sec

Empresas de pentest no Brasil em 2026: comparativo por critérios públicos

Escrito por LC Sec | Oct 8, 2026, 5:54:48 PM
Pentest

Empresas de pentest no Brasil em 2026: comparativo por critérios públicos

Comparativo de 12 empresas de pentest no Brasil (Tempest, Redbelt, Conviso, HackerSec, Blaze, Clavis, ISH, Vantico, No Vuln, berghem, Desec, LC Sec) por sede, metodologia, certificações, reteste, plataforma e preço, com fontes.

Navegação

Como usar este comparativoTabela comparativa por critérios públicosComo comparar propostas de pentestUma leitura por empresaPerguntas frequentesFontes consultadasCorreções e atualizações

Resumo rápido

Doze empresas de pentest comparadas apenas por informações públicas dos próprios sites (consulta em 07/10/2026): sede, foco, metodologia, certificações, reteste, plataforma e preço. Sem ranking. Duas publicam preço; cinco não nomeiam metodologia; a maior parte não nomeia certificações individuais da equipe.

Transparência: este comparativo é publicado pela LC Sec, que aparece na lista. Para reduzir o viés, aplicamos a todas as empresas — inclusive à LC Sec — os mesmos critérios, usando apenas o que cada site oficial informa, e não atribuímos nota nem posição.

Os dados sobre cada empresa foram lidos nos sites oficiais em 07/10/2026 e refletem apenas o que cada uma publica; podem mudar a qualquer momento. "Não informado no site" significa só isso, não que o serviço não exista.

Para escolher uma empresa de pentest no Brasil, compare o que cada fornecedor declara sobre escopo, metodologia, certificações, reteste e forma de entrega — e desconfie de qualquer lista que ordene empresas sem dizer de onde vieram os dados. Abaixo, doze empresas que aparecem com frequência em buscas sobre pentest no país, lado a lado, com a fonte de cada informação.

Se já leu nosso guia sobre como escolher uma empresa de pentest ou sobre quanto custa um pentest, este artigo é a etapa seguinte: a comparação concreta.

Como usar este comparativo

Este artigo não elege a "melhor" empresa de pentest. Ele organiza, em uma única tabela, o que doze empresas brasileiras (ou com operação no Brasil) declaram publicamente sobre o próprio serviço: onde ficam, que tipos de teste oferecem, quais metodologias citam, quais certificações anunciam, se incluem reteste, se operam uma plataforma e se divulgam preço.

A lógica é simples: se uma empresa afirma algo no próprio site, ela pode ser cobrada por isso em proposta e contrato. Se não afirma, o comprador precisa perguntar. Em todos os casos em que o site não trazia o dado, registramos "não informado no site" em vez de completar com suposição.

Para quem precisa decidir rápido: compare primeiro metodologia declarada, reteste incluso e certificações nomeadas. São os três critérios em que as respostas mais variam entre as empresas da lista.

Tabela comparativa por critérios públicos

EmpresaSedeFoco de pentest declaradoMetodologia declaradaCertificações declaradasRetestePTaaS / plataformaPublica faixa de preço
TempestRecife/PE e São Paulo/SP (sede não designada)Web, mobile, APIs, redes; red teamNão informado (declara 80% manual / 20% automatizado; CVSS/CWE)não informado no siteSim, como opcional contratadoProspero (relatório em tempo real)Não
Redbelt SecuritySão Paulo/SPPentest externo, interno, mobile, OT/IoT; red teamnão informado no sitenão informado no sitenão informado no siteRIS (SaaS próprio; módulo de teste automatizado)Não
ConvisoNão informado (remote first)Web/API, mobile, rede e cloud, IoT/OT, IA; red teamOWASP, MITRE ATT&CK, NIST, PCI DSSEmpresa: ISO 27001 e ISO/IEC 20000-1; equipe: não nomeadasSim, sem custo adicionalConviso Platform (ASPM)Pentest: não; plataforma: sim
HackerSecSão Paulo/SPWeb, APIs, mobile, cloud, rede externa/interna, IoT, IA/LLMOWASP Testing Guide, PTES, MITRE ATT&CK, NIST CSFnão informado no siteSim, incluso ("reteste em um clique")HAS (declarada como PTaaS) + agente YagaNão
Blaze Information SecurityBerlim (DE); escritório em Recife/PEWeb, API, mobile, cloud, rede, IA/LLM; red teamOWASP Top 10/ASVS/MASVS, PTES, NIST SP 800-115, MITRE ATT&CKEmpresa: CREST, ISO 27001, SOC 2; equipe: OSCP, OSCE, OSWE, OSEP, OSEDSim (validação de correções em 90 dias nos planos superiores)Blaze Portal (PTaaS)Sim (em dólar, por pacote)
ClavisRio de Janeiro/RJRedes e sistemas, web, wireless, mobile, nuvemNIST 800-115, OWASP, OSSTMM, ISSAFEmpresa: ISO 27001, ISO 27701; equipe: não nomeadasnão informado no siteNão informado como PTaaS (Plataforma Clavis / SIEM)Não
ISH TecnologiaVitória/ESWeb, infraestrutura, mobile; CART e BAS (foco em setor público após cisão)não informado no siteEmpresa: ISO 27001, ISO 20000, ISO 9001; equipe: não nomeadasnão informado no siteNão informado como PTaaS (ISH Vision)Não
VanticoSão Paulo/SPWeb, API, mobile, rede, cloud, IA, thick client; red teamOWASP (Top 10, WSTG, API Top 10), PTES, OSSTMM, NIST, MITRE ATT&CKEquipe: OSCP, OSWE, OSEP, OSCE, CEH, GPEN, PNPT, CRTP e outrasSim, gratuito por 90 diasPlataforma de Pentest VanticoNão
No VulnNão informado (CNPJ e DDD 11 no rodapé)Web, APIs, mobile, autenticação, cloud (misconfigurações)OWASP Top 10 / API Top 10 + metodologia próprianão informado no siteSim, incluso (30 a 90 dias conforme pacote)Modelo declarado como PTaaS; nome da plataforma não informadoSim (em reais, por pacote)
berghemSão Paulo/SP (subsidiária na Itália)Web/API, mobile, rede/AD, cloud, IoT, meios de pagamento, IA; red teamOWASP (Top 10, ASVS, API, MASVS), NIST SP 800-115, PTES, OSSTMM, MITRE ATT&CKEmpresa: ISO 27001; liderança: CISSP, CISMSim (1 a ilimitados, conforme nível Silver/Gold/Diamond)Berghem AgentsNão
Desec SecuritySão Paulo/SPExterno, interno/rede, web/API, mobile, wireless; red team; bug bounty privadoNão informado (cita "metodologia do Spartan Team")Equipe: DCPT (certificação própria da Desec)não informado no siteDNGP – Desec Next Generation PentestNão
LC SecSão Paulo/SPRedes, web, APIs, mobile (blackbox, greybox e whitebox)Não nomeada no site; referências declaradas: ISO 27001, CIS Controls, PCI DSS, LGPDnão informado no siteSim (reteste via OrbiSec Pentest Hub)OrbiSec (hub; execução pela equipe)Não (varia conforme escopo)

Ordem da tabela: sem ranking. "Não informado no site" significa que o dado não constava nas páginas consultadas em 07/10/2026 — não que a empresa não o possua.

Como comparar propostas de pentest

Propostas de pentest costumam chegar com formatos diferentes, o que dificulta a comparação direta. Os critérios abaixo são objetivos e podem ser verificados antes da assinatura.

  • Escopo explícito. A proposta deve listar ativos (URLs, IPs, aplicativos, APIs), modalidade (blackbox, greybox ou whitebox) e o que está fora do escopo. Propostas sem essa lista não permitem comparar preço.
  • Metodologia nomeada. OWASP Testing Guide, OWASP ASVS/MASVS, PTES, NIST SP 800-115 e OSSTMM são referências públicas. Quando a empresa cita uma delas, você pode conferir o que será testado. Metodologia "própria" não é problema, desde que o fornecedor descreva as etapas.
  • Proporção manual versus automatizada. Scanners encontram falhas conhecidas; falhas de lógica de negócio e de autorização dependem de teste manual. Pergunte quanto do esforço é manual e peça exemplo de achado que um scanner não detectaria.
  • Relatório técnico e executivo. O relatório técnico precisa de evidência reproduzível, severidade (CVSS) e recomendação de correção; o executivo precisa traduzir o risco para quem decide orçamento. Peça um modelo anonimizado.
  • Reteste. Verifique se a validação das correções está inclusa, por quanto tempo (30, 60, 90 dias) e para quantas rodadas. Esse item muda o custo real do projeto.
  • Certificações da equipe e da empresa. OSCP, OSWE, OSEP, CEH, GPEN e CREST são certificações individuais ou de empresa reconhecidas no mercado. ISO 27001 na empresa indica controles sobre o manuseio dos seus dados durante o teste.
  • Prazo e janela de execução. Pentests manuais de escopo médio costumam levar de uma a três semanas. Prazos muito curtos para escopos grandes merecem pergunta.
  • Aderência regulatória. Se o pentest atende exigência de PCI DSS (requisito 11.4), Resolução BCB/CMN, ISO 27001 ou auditoria SOC 2, confirme que o relatório traz o mapeamento para esses controles.
  • Confidencialidade e seguro. Acordo de confidencialidade, regras de engajamento por escrito e, quando oferecido, seguro de responsabilidade técnica.

Uma leitura por empresa

Os parágrafos seguem a ordem da tabela. Cada afirmação remete às páginas listadas na seção de fontes.

Tempest Security Intelligence

Fundada em 2000, com escritórios em Recife e São Paulo (o site não designa a sede) e presença em Londres. A página de pentest cita aplicações web, mobile, APIs e redes, além de red team, vulnerability assessment e simulação de APT. Declara abordagem "80% manual, 20% automatizada", relatório com CVSS e CWE e visualização por meio da plataforma Prospero. A validação de correções é oferecida "se contratada". Não nomeia metodologias (OWASP, PTES, NIST), certificações da equipe nem preço.

Redbelt Security

Fundada em 2009, sede em São Paulo (Brooklin). Em segurança ofensiva lista red team, pentest externo, interno, mobile e OT/IoT, testes de phishing e engenharia social. Mantém a plataforma própria RIS, cuja versão 3.0 inclui ferramenta automatizada de testes de vulnerabilidade. Nas páginas consultadas não há menção a metodologias, certificações da equipe, reteste ou preço.

Conviso

Fundada em 2008, declara-se "remote first" e não informa cidade-sede. O pentest cobre web e API, mobile, rede e cloud, IoT/OT, modelos de IA e red team, com modalidades black, gray e white box descritas na página. Cita OWASP, MITRE ATT&CK, NIST e PCI DSS como referências. A empresa anuncia certificações ISO 27001 e ISO/IEC 20000-1; certificações individuais da equipe não são nomeadas. O reteste é descrito como incluso sem custo adicional. Os achados são integrados à Conviso Platform (ASPM), que tem preço público — o serviço de pentest em si não.

HackerSec

Fundada em 2011, sediada em São Paulo, com escritório em Boston. Oferece pentest em web, APIs (REST/GraphQL), mobile, cloud, rede externa e interna, IoT e IA/LLM, combinando o agente de IA Yaga com validação humana. Cita OWASP Testing Guide, PTES, MITRE ATT&CK e NIST CSF. Opera a plataforma HAS, apresentada explicitamente como PTaaS, com reteste "em um clique" incluso. Certificações da equipe e preço não aparecem nas páginas consultadas.

Blaze Information Security

Fundada em 2016, sede em Berlim e escritórios em Porto e Recife. O site descreve modalidades black, grey e white box; cita as metodologias OWASP Top 10/ASVS/MASVS, PTES, NIST SP 800-115 e MITRE ATT&CK; anuncia certificações CREST, ISO 27001 e SOC 2 da empresa e OSCP, OSCE, OSWE, OSEP e OSED da equipe. Publica tabela de preços em dólar, por pacote, com validação de correções em 90 dias nos planos superiores, e opera o Blaze Portal como PTaaS.

Clavis Segurança da Informação

Sediada no Rio de Janeiro, com atuação "há mais de 20 anos" (ano exato não informado). O teste de invasão abrange redes e sistemas, aplicações web, redes sem fio, mobile e nuvem, nas modalidades caixa preta e caixa branca. Cita NIST 800-115, OWASP, OSSTMM e ISSAF. A empresa anuncia ISO 27001 e ISO 27701, entre outras credenciais institucionais; certificações da equipe não são nomeadas. Reteste, PTaaS e preço não constam nas páginas consultadas.

ISH Tecnologia

Fundada em 1996, sede em Vitória (ES). O site informa uma cisão que originou a Vision Cybersecurity para o setor privado, ficando a ISH dedicada ao setor público. Lista pentest em aplicações web, infraestrutura e mobile, além de CART (red team automatizado contínuo) e BAS. Anuncia ISO 27001, ISO 20000 e ISO 9001 como certificações da empresa. Não há página dedicada de pentest; metodologias, certificações da equipe, reteste e preço não são informados.

Vantico

Sede em São Paulo (Av. Paulista); o site fala em "5 anos dedicados à segurança ofensiva", sem ano de fundação. Cobre web, API, mobile, rede interna/externa, cloud, sistemas de IA, thick client e red team, com black, gray e white box descritos. Cita OWASP (Top 10, WSTG, API Top 10), PTES, OSSTMM, NIST e MITRE ATT&CK. Nomeia certificações da equipe (OSCP, OSWE, OSEP, OSCE, CEH, GPEN, PNPT, CRTP e outras). Reteste gratuito por 90 dias e plataforma própria de acompanhamento. Não publica preço.

No Vuln

Não informa cidade-sede nem ano de fundação (o rodapé traz CNPJ e telefone com DDD 11). Foco em web, APIs, mobile, autenticação e configurações de cloud, com testes blackbox e whitebox. Cita OWASP Top 10 e API Top 10 e uma metodologia própria. Publica preço em reais, por pacote, e descreve o modelo como PTaaS com reteste incluso de 30 a 90 dias. Não nomeia certificações da equipe nem a plataforma.

berghem

Fundada em 2003 (origem no LSI-TEC/USP), sede em São Paulo e subsidiária na Itália. O serviço de pentest ("EHT") cobre web/API, mobile, rede e Active Directory, cloud, IoT, meios de pagamento e IA, em níveis Silver, Gold e Diamond com prazos e número de retestes declarados. Cita OWASP (Top 10, ASVS, API, MASVS), NIST SP 800-115, PTES, OSSTMM e MITRE ATT&CK. Anuncia ISO 27001 na empresa e CISSP/CISM na liderança. Mantém a plataforma Berghem Agents. Não publica preço.

Desec Security

Sede em São Paulo (Vila Olímpia); a linha do tempo do site começa em 2015. Lista pentest externo, interno/rede, web/API, mobile, wireless, red team, bug bounty privado e phishing. A equipe ("Spartan Team") é descrita com a certificação DCPT, emitida pela própria Desec; outras certificações não são nomeadas. Não cita metodologias públicas, descrevendo "metodologia do Spartan Team". Opera a plataforma DNGP para acompanhamento dos achados. Reteste e preço não são informados.

LC Sec

Consultoria sediada em São Paulo (Pinheiros), CNPJ 43.372.384/0001-86, e editora deste comparativo. Oferece pentest blackbox, greybox e whitebox em redes, aplicações web, APIs e mobile, com relatório técnico e executivo e plano de correção, prazo declarado de 5 a 15 dias úteis e referências a ISO 27001, CIS Controls, PCI DSS e LGPD. O fundador declara 12 anos de experiência. O reteste é citado na home como parte do OrbiSec Pentest Hub, plataforma própria em que o teste segue executado pela equipe. Pelo mesmo critério aplicado às demais: a página de pentest não nomeia metodologia (OWASP, PTES) nem certificações individuais da equipe, e não publica preço.

Perguntas frequentes

Como escolher uma empresa de pentest no Brasil?

Compare escopo explícito, modalidade (blackbox, greybox, whitebox), metodologia nomeada (OWASP, PTES, NIST SP 800-115), proporção de teste manual, formato do relatório, reteste incluso e certificações declaradas da equipe e da empresa. Peça um relatório-modelo anonimizado antes de fechar.

Quais empresas de pentest publicam preço?

Entre as doze analisadas em 07/10/2026, apenas Blaze Information Security (em dólar, por pacote) e No Vuln (em reais, por pacote) publicam faixas de preço do serviço de pentest. A Conviso publica preço da plataforma, não do pentest. As demais não publicam preço do serviço no site.

Reteste está incluso no pentest?

Depende do fornecedor. Conviso, HackerSec, Vantico, No Vuln, berghem e Blaze declaram reteste incluso (com prazos de 30 a 90 dias ou por nível de plano); a Tempest o oferece como item contratado; a LC Sec o cita via OrbiSec Pentest Hub; Redbelt, Clavis, ISH e Desec não informam no site.

Qual a diferença entre pentest e PTaaS?

Pentest é o serviço de teste de intrusão, geralmente pontual. PTaaS (Pentest as a Service) é o modelo em que os achados, o reteste e a comunicação com os testadores acontecem em uma plataforma contínua. Na lista, HackerSec, Blaze e No Vuln usam o termo PTaaS; outras mantêm plataformas sem usar essa denominação.

Quanto tempo leva um pentest?

Os poucos prazos publicados variam: a LC Sec declara 5 a 15 dias úteis; a berghem, de 2 a 6 semanas conforme o nível. A maioria das empresas não publica prazo, pois ele depende do número de ativos e da modalidade.

Fontes consultadas

Todas as páginas abaixo foram consultadas em 07/10/2026. Apenas os sites oficiais das empresas foram usados; nenhuma informação veio de listas de terceiros, redes sociais ou conhecimento prévio.

  • Tempest: www.tempest.com.br/consultoria/pentest, www.tempest.com.br/consultoria/offensive-security, www.tempest.com.br/quem-somos
  • Redbelt: www.redbelt.com.br/seguranca-ofensiva/, www.redbelt.com.br/sobre, www.redbelt.com.br/ris/ris-3-0-pentest-automatizado-customizacoes-para-acelerar-decisoes-nas-empresas-e-mais/
  • Conviso: www.convisoappsec.com/professional-services/pentest, www.convisoappsec.com/about-us, www.convisoappsec.com/pt-br/servicos-appsec, www.convisoappsec.com/platform/pricing
  • HackerSec: hackersec.com/services, hackersec.com/platform, hackersec.com/about?lang=pt
  • Blaze Information Security: www.blazeinfosec.com/services/penetration-testing, www.blazeinfosec.com/company/, www.blazeinfosec.com/platform/pricing, www.blazeinfosec.com/platform/ptaas
  • Clavis: clavis.com.br/servicos/teste-de-invasao/, clavis.com.br/sobre-a-clavis/
  • ISH Tecnologia: ish.com.br/, ish.com.br/sobre/, ish.com.br/solucoes-ish/
  • Vantico: vantico.com.br/pentest, vantico.com.br/empresa, vantico.com.br/plataforma
  • No Vuln: novuln.com.br/, novuln.com.br/por-que-escolher-novuln, novuln.com.br/pentest-api
  • berghem: berghem.com.br/pt/about/, berghem.com.br/pt/services/eht/, berghem.com.br/pt/services/offensive-security/
  • Desec Security: desecsecurity.com/servicos, desecsecurity.com/nossa-historia, desecsecurity.com/saas/dngp
  • LC Sec: lcsec.io/pentest, lcsec.io/, lcsec.io/orbisec, lcsec.io/sobre-nos

Correções e atualizações

Encontrou um dado desatualizado sobre a sua empresa? Escreva para contato@lcsec.io; corrigimos ou removemos a linha em até 5 dias úteis. Próxima revisão prevista: janeiro/2027.

Quer comparar com uma proposta real?

A LC Sec envia escopo, modalidade, prazo e formato de relatório por escrito antes de qualquer contratação, para que você aplique os critérios deste artigo.

Conheça: Pentest, OrbiSec, Gestão de Segurança da Informação.