Quanto custa um pentest em 2026: tabela de escopo, prazo e reteste em reais
Faixas públicas do mercado brasileiro cruzadas com escopo, prazo em dias úteis e política de reteste, em uma única tabela em reais, com fontes consultadas em 07/10/2026.

Resumo rápido
Um pentest no Brasil em 2026 custa de R$ 6 mil a mais de R$ 200 mil por projeto, segundo faixas publicadas por empresas do setor. Para uma aplicação web única, a referência fica entre R$ 8 mil e R$ 25 mil, com 5 a 10 dias úteis de execução e uma rodada de reteste. O que muda o preço é o número de ativos, a modalidade, a profundidade manual e o reteste incluso.
Quanto custa um pentest em 2026? As faixas que empresas brasileiras publicaram abertamente vão de R$ 6 mil a mais de R$ 200 mil por projeto, segundo pesquisas públicas de mercado em 2026. As faixas divulgadas por empresas do setor variam: algumas citam de R$ 15 mil a R$ 100 mil ou mais por projeto (e R$ 400 a R$ 600 por hora de especialista); outras, de R$ 35 mil a R$ 200 mil ou mais; outras, de R$ 6 mil a R$ 60 mil, com a maioria dos projetos entre R$ 8 mil e R$ 18 mil e modelos recorrentes a partir de R$ 3,5 mil por mês. A metodologia de consolidação está descrita no fim do artigo, com a data de consulta.
O problema é que essas faixas, sozinhas, não ajudam a comparar propostas: ninguém diz o que cabe em cada valor, em quanto tempo o teste é entregue nem se a validação das correções está inclusa. Este artigo cruza as quatro variáveis que definem o custo real de um pentest — escopo, prazo em dias úteis, reteste e faixa "a partir de" — em uma única tabela em reais, e explica o que faz um projeto sair da faixa de baixo para a de cima.
Transparência: este artigo é publicado pela LC Sec, consultoria de São Paulo que vende pentest. As faixas da tabela são referências de mercado, não a tabela de preços da LC Sec; foram consolidadas a partir das faixas públicas de mercado citadas acima e da experiência do fundador, com 12 anos em segurança ofensiva. Toda proposta real depende do escopo levantado.
Tabela: escopo, prazo, reteste e faixa de referência
Sete escopos mais pedidos por empresas de médio porte. O prazo considera execução manual com um ou dois testadores, do kickoff ao relatório, sem contar o reteste; a coluna de reteste indica o que o mercado brasileiro costuma oferecer, não a promessa de um fornecedor específico.
| Escopo | O que costuma incluir | Prazo típico (dias úteis) | Reteste | Faixa de referência (R$) |
|---|---|---|---|---|
| Aplicação web única | Uma aplicação web (até ~30 telas/fluxos), autenticação, sessão, OWASP Top 10 e lógica de negócio; greybox com 1–2 perfis de usuário | 5–10 | 1 rodada em 30–90 dias | R$ 8 mil – R$ 25 mil |
| Web + API | Aplicação web mais API REST/GraphQL (até ~50 endpoints); OWASP Top 10 e API Top 10, autorização entre objetos (BOLA), rate limiting | 8–15 | 1 rodada em 60–90 dias | R$ 15 mil – R$ 40 mil |
| Infraestrutura externa | Perímetro exposto à internet (até ~64 IPs/hosts): serviços, VPN, e-mail, DNS, portais administrativos; blackbox | 5–10 | 1 rodada em 30–60 dias | R$ 8 mil – R$ 25 mil |
| Rede interna / Active Directory | Simulação de atacante com acesso à rede (até ~254 hosts): segmentação, AD, movimentação lateral, escalação de privilégios | 10–15 | 1 rodada em 60–90 dias | R$ 20 mil – R$ 60 mil |
| Aplicativo mobile | Um app em iOS e Android mais o backend que ele consome; OWASP MASVS, armazenamento local, pinning, APIs | 8–15 | 1 rodada em 60–90 dias | R$ 15 mil – R$ 45 mil |
| Cloud / revisão de configuração | Revisão de conta AWS, Azure ou GCP: IAM, exposição de storage, rede, logging, segredos; CIS Benchmarks; whitebox com acesso somente leitura | 5–10 | 1 rodada em 30–60 dias | R$ 10 mil – R$ 35 mil |
| Programa recorrente (PTaaS) | Testes contínuos ou trimestrais sobre um conjunto de ativos, plataforma de achados, reteste a cada ciclo | contínuo (ciclos de 1–3 meses) | Incluso em cada ciclo | a partir de R$ 3,5 mil/mês |
Faixas de referência de mercado, não tabela de preços da LC Sec. Valores em reais, por projeto, antes de impostos quando o fornecedor os destaca. Consolidadas a partir de páginas públicas de preço de empresas brasileiras de pentest (consulta em 07/10/2026) e de propostas típicas para empresas de 50 a 500 colaboradores. Escopos maiores, ambientes regulados e prazos encurtados ficam acima da faixa.
Leitura rápida: o custo cresce com o número de ativos e perfis de acesso, não com o tamanho da empresa — uma startup com três APIs e dois apps paga mais que uma indústria com um portal institucional. E o programa recorrente só compensa quando há mudanças frequentes de código.
Os 8 fatores que mais mexem no preço
- Número de ativos. Quantidade de aplicações, endpoints de API, IPs e apps. É a variável de maior peso: cada ativo adicional é tempo de teste adicional, e tempo é o que se paga.
- Modalidade (blackbox, greybox, whitebox). Greybox, com credenciais de dois ou três perfis, é a melhor relação custo-cobertura para aplicações; whitebox exige mais horas, mas encontra falhas que os outros não alcançam.
- Complexidade da aplicação. Multi-tenant, SSO, fluxos de pagamento, upload de arquivos e integrações com terceiros multiplicam os cenários de autorização e lógica de negócio que precisam ser testados manualmente.
- Proporção manual versus automatizada. Quanto maior a parcela manual, maior o custo e maior a chance de encontrar falhas de lógica. Propostas muito abaixo da faixa costumam ser scan com relatório revisado.
- Política de reteste. Uma rodada em 30 dias custa menos de embutir do que retestes ilimitados por 90 dias. Sem reteste, o projeto parece mais barato e você paga depois para saber se corrigiu.
- Prazo e janela de execução. Prazo encurtado exige mais testadores em paralelo; janelas noturnas ou de fim de semana, por exigência operacional, também encarecem.
- Exigência regulatória. Relatórios mapeados para PCI DSS (requisito 11.4), Resolução BCB/CMN, ISO 27001 ou SOC 2 pedem evidência adicional e formato específico, o que adiciona horas de documentação.
- Senioridade e certificações da equipe. Testadores com OSCP, OSWE, OSEP ou equivalentes custam mais por hora. A referência pública de R$ 400 a R$ 600 por hora reflete esse nível.
O que costuma ficar fora do escopo e encarece depois
A maior parte das surpresas de orçamento não vem do preço inicial, e sim do que não estava escrito na proposta. Os itens abaixo costumam aparecer como "fora do escopo" e virar cobrança adicional:
- Reteste além da primeira rodada. Se a correção não resolveu o achado, a segunda validação pode ser cobrada à parte.
- Ambientes adicionais. Testar homologação e produção, ou vários tenants, conta como ativos distintos.
- Engenharia social e phishing. Quase nunca estão no pentest técnico; são projeto separado com regras de engajamento próprias.
- Testes de negação de serviço. Costumam ser excluídos por risco operacional e, quando feitos, exigem janela e contrato específicos.
- Revisão de código-fonte. Mesmo em whitebox, a revisão completa de código é serviço à parte; o pentest usa o código como apoio, não como objeto.
- Apresentação executiva e suporte à correção. Reunião de leitura do relatório com a diretoria e acompanhamento do time de desenvolvimento nem sempre estão inclusos.
A recomendação prática é simples: peça que a proposta tenha uma seção "fora do escopo" explícita. O que não está nela, está dentro.
Como pedir uma proposta comparável: checklist de 10 itens
Envie o mesmo pedido a todos os fornecedores e exija que a resposta cubra os dez pontos abaixo. Se algum vier em branco, o preço daquela proposta não é comparável aos demais.
- Lista de ativos com URLs, IPs, aplicativos e APIs, e a contagem de cada um.
- Modalidade por ativo: blackbox, greybox ou whitebox, e quantos perfis de acesso serão usados.
- Metodologia nomeada (OWASP Testing Guide, OWASP API Top 10, MASVS, PTES, NIST SP 800-115) e como ela se traduz em etapas.
- Proporção manual versus automatizada, em horas ou percentual, e um exemplo de achado que um scanner não detectaria.
- Prazo em dias úteis do kickoff ao relatório, com data de início possível.
- Formato do relatório: técnico com evidência reproduzível e CVSS, executivo para quem decide orçamento, e um modelo anonimizado em anexo.
- Política de reteste: quantas rodadas, por quanto tempo e se cobre todos os achados ou só os críticos.
- Requisitos regulatórios que o relatório atende e como o mapeamento aparece no documento.
- Confidencialidade e regras de engajamento por escrito, incluindo contatos de emergência e janela permitida.
- Seção "fora do escopo" explícita, com o preço de cada item adicional caso venha a ser necessário.
Quando o barato sai caro: scanner versus pentest manual
Há um ponto na faixa de preço abaixo do qual o que se compra deixa de ser pentest. Um scanner de vulnerabilidades custa de algumas centenas a poucos milhares de reais por mês em licença e produz, em horas, um relatório com dezenas de itens. É uma ferramenta útil e deve rodar continuamente, mas ela identifica padrões conhecidos: versões desatualizadas, cabeçalhos ausentes, configurações padrão.
O que o scanner não faz é o que custa mais e o que mais importa no resultado: perceber que um usuário comum consegue ver a fatura de outro cliente trocando um número na URL; encadear uma falha baixa com outra média para chegar a um acesso administrativo; entender que o fluxo de cupom aceita valor negativo. Essas falhas de autorização e lógica de negócio são, com frequência, as de maior impacto financeiro e não aparecem em nenhum scan.
Por isso, uma proposta muito abaixo da faixa de referência merece uma pergunta direta: quantas horas de analista estão previstas e qual parte do relatório é gerada por ferramenta? Não há problema em contratar um scan — desde que ele não seja apresentado à auditoria, ao cliente ou ao conselho como pentest. O custo da diferença aparece quando um incidente, uma auditoria PCI ou uma due diligence pedem o relatório e ele não sustenta o que foi prometido.
A pergunta certa, portanto, não é "quanto custa o pentest", e sim "quanto custa o que ele encontra".
Perguntas frequentes
Quanto custa um pentest no Brasil em 2026?
As faixas publicadas por empresas brasileiras em 2026 vão de R$ 6 mil a mais de R$ 200 mil por projeto. Para uma aplicação web única de porte médio, a referência de mercado fica entre R$ 8 mil e R$ 25 mil; escopos com API, rede interna ou vários aplicativos sobem para R$ 20 mil a R$ 60 mil. O valor final depende do número de ativos, da modalidade (blackbox, greybox ou whitebox) e do reteste incluso.
Quanto tempo leva um pentest?
Um pentest manual de escopo pequeno a médio leva de 5 a 15 dias úteis entre o kickoff e a entrega do relatório. Escopos maiores, com rede interna ou vários aplicativos, levam de 3 a 6 semanas. O prazo depende do número de ativos e da modalidade, não apenas do preço.
O reteste está incluso no preço do pentest?
Depende do fornecedor. Entre as empresas que publicam a política, o reteste aparece como incluso por 30 a 90 dias ou de forma ilimitada por um período definido. Quando não está incluso, costuma ser cobrado como projeto adicional, por isso a proposta deve dizer explicitamente quantas rodadas e por quanto tempo.
Pentest por hora ou por projeto: qual sai mais barato?
A referência pública de hora de pentester no Brasil é de R$ 400 a R$ 600. Para escopos pequenos e bem definidos, o preço fechado por projeto costuma ser mais previsível; a cobrança por hora faz sentido em escopos abertos ou em programas recorrentes, desde que haja teto de horas por escrito.
Qual a diferença de preço entre scanner de vulnerabilidades e pentest?
Um scan automatizado custa uma fração do pentest, de algumas centenas a poucos milhares de reais por mês em licença, porque não envolve análise humana. O pentest manual custa mais porque inclui exploração de falhas de lógica de negócio, autorização e encadeamento de vulnerabilidades, que o scanner não detecta, além de relatório com evidência reproduzível e reteste.
O que deve estar na proposta para eu comparar preços de pentest?
Lista de ativos (URLs, IPs, apps, APIs), modalidade, metodologia nomeada, proporção manual versus automatizada, prazo em dias úteis, formato do relatório, política de reteste com prazo e número de rodadas, requisitos regulatórios atendidos, acordo de confidencialidade e o que fica fora do escopo. Sem esses dez itens, duas propostas com preços diferentes não são comparáveis.
Metodologia e nota de atualização
Metodologia. Faixas consolidadas a partir de páginas públicas de preço de empresas brasileiras de pentest, consultadas em 07/10/2026. Usamos apenas valores publicados abertamente; nenhum valor veio de proposta privada ou de terceiros. Os prazos em dias úteis consideram a prática declarada pela LC Sec (5 a 15 dias úteis em lcsec.io/pentest) e os prazos por nível divulgados publicamente por empresas do setor (2 a 6 semanas). As referências metodológicas citadas no texto (OWASP Testing Guide, OWASP API Top 10, MASVS, PTES, NIST SP 800-115) são documentos públicos das respectivas organizações.
Nota de atualização. Preços e políticas mudam. As faixas são referências de mercado, não a tabela de preços da LC Sec. Se identificar valor desatualizado, escreva para contato@lcsec.io; a tabela será corrigida com registro de data. Próxima revisão prevista: janeiro/2027.
Quer uma proposta que já venha neste formato?
A LC Sec envia escopo, modalidade, prazo em dias úteis, política de reteste e seção "fora do escopo" por escrito, para que você compare com qualquer outra proposta usando o checklist deste artigo.
Leia também: comparativo de empresas de pentest no Brasil, como escolher uma empresa de pentest e o serviço de pentest da LC Sec.

