No Vuln — empresa brasileira de pentest e auditoria de segurança ofensiva
Voltar ao blog

Quanto custa pentest por porte de SaaS B2B em 2026 (MRR R$ 10k a R$ 1M)

Quanto pagar por pentest em SaaS B2B em 2026 conforme o porte: MRR R$ 10k, R$ 100k, R$ 500k, R$ 1M. Faixa real, escopo, ROI e quando contratar.

Mercado·5 de maio de 2026·12 min de leitura
Diego Melo — autor
Diego Melo

Pesquisador de segurança e fundador da No Vuln

Quanto custa pentest por porte de SaaS B2B em 2026 (MRR R$ 10k a R$ 1M)

A pergunta mais comum que CTO de SaaS faz quando começa a pensar em pentest é: “Quanto vou pagar?”. A resposta honesta depende do porte do produto, e a maioria dos comparativos genéricos esconde isso. Aqui vai a faixa real para SaaS B2B brasileiro em 2026, dividida por MRR (Monthly Recurring Revenue), com escopo, cobertura e ROI esperado para cada porte.

Resumo executivo

Porte (MRR)Faixa de pentest pontualEscopo típicoFrequência ideal
Pré-MRR / MVPR$ 3.000 a R$ 6.000Web + API básica, blackboxÚnico antes do lançamento
R$ 10k–R$ 50k MRRR$ 6.000 a R$ 12.000+ Multi-tenant + auth completaAnual
R$ 50k–R$ 200k MRRR$ 12.000 a R$ 18.000+ SSO + OAuth + webhooksAnual + um focado por trimestre
R$ 200k–R$ 500k MRR (pré-SOC 2)R$ 18.000 a R$ 30.000+ SOC 2 + integrações + billingSemestral + recorrente
R$ 500k–R$ 1M+ MRR (Series A+)R$ 30.000 a R$ 60.000Whitebox completo + mobile + cloudRecorrente sprint-aligned

Por que MRR é a métrica certa para precificar pentest

Não é faturamento. Não é número de funcionários. Não é número de clientes. É MRR — porque MRR é proxy direto para superfície de ataque, dívida técnica e impacto de breach.

  • Superfície de ataque cresce com MRR — mais clientes = mais features contratadas = mais endpoints, mais integrações, mais webhooks
  • Impacto de breach cresce com MRR — vazamento que levaria 5 contratos em SaaS de R$ 50k MRR pode levar 80 contratos em SaaS de R$ 500k MRR
  • Capacidade de pagar cresce com MRR — pentest é função do que está em jogo, e do que cabe no orçamento

Pré-MRR / MVP — R$ 3.000 a R$ 6.000

Estágio: produto ainda em validação, primeiros 5–20 clientes, possivelmente sem assinatura recorrente formalizada. Você não tem orçamento para pentest enterprise, e nem precisa.

O que cobrir nessa faixa:

  • Web + API blackbox, até 50 endpoints
  • Auth (login, recovery, sessão)
  • OWASP Top 10 (web)
  • Isolamento multi-tenant básico (se SaaS multi-cliente)

O que NÃO precisa cobrir: SSO, OAuth como provider, threat modeling, whitebox, mobile.

ROI esperado: evitar vazamento embaraçoso na fase em que cada cliente é crítico e você não tem time legal para conter dano. Um BOLA descoberto aqui vale mais que custo de pentest, simples.

R$ 10k–R$ 50k MRR — R$ 6.000 a R$ 12.000

Estágio: SaaS em produção, base ativa de clientes, possivelmente já passou no primeiro questionário de segurança de prospect enterprise (e travou em alguma pergunta).

O que cobrir nessa faixa:

  • Tudo do MVP +
  • Multi-tenant completo — BOLA cross-tenant em todos endpoints
  • Auth Matrix — papéis × endpoints × verbos
  • Webhooks (entrada e saída)
  • Storage (S3/GCS bucket isolation)
  • Análise de fluxos de pagamento (se aplicável)

Sinal claro de que está na hora: primeiro prospect enterprise pediu relatório de pentest e você não tem.

ROI esperado: destravamento comercial. Um deal travado de R$ 5k MRR/mês já paga o pentest em 2 meses.

R$ 50k–R$ 200k MRR — R$ 12.000 a R$ 18.000

Estágio: produto maduro, time de engenharia 5–15 pessoas, integrações ativas com terceiros (Stripe, Slack, Salesforce). Provável que já esteja pensando em SOC 2.

O que cobrir nessa faixa:

  • Tudo do tier anterior +
  • SSO (SAML XSW, OIDC) — quase obrigatório para fechar enterprise
  • OAuth como provider (se você tem API pública para integradores)
  • Billing — Stripe webhook signatures, race em upgrade/downgrade
  • Integrações outbound — confused deputy quando você é client OAuth
  • Mobile (se aplicável) — cert pinning, deeplink hijacking

Frequência ideal: 1 pentest anual completo + 1 focado por trimestre (escopo reduzido em features novas). Total: ~R$ 20k/ano.

ROI esperado: capacidade de fechar enterprise e preparar SOC 2 sem virar bombeiro. Um deal de R$ 30k MRR pago.

R$ 200k–R$ 500k MRR (pré-SOC 2 / ISO 27001) — R$ 18.000 a R$ 30.000

Estágio: SaaS em escala, time de 15–40 pessoas, possivelmente preparando SOC 2 Type I ou Type II ou ISO 27001:2022. Auditor está pedindo evidência formal de pentest.

O que cobrir nessa faixa:

  • Whitebox parcial — acesso a código de áreas sensíveis
  • Threat modeling colaborativo
  • Cobertura completa de OAuth/OIDC/SAML/SCIM
  • Cloud (AWS/GCP/Azure) — IAM misconfig, S3, metadata SSRF
  • Pipeline CI/CD — secret leaks, build poisoning
  • Relatório formatado para auditor SOC 2 / ISO 27001

Frequência ideal: 1 pentest semestral profundo + recorrente sprint-aligned (R$ 3.500–R$ 5.000/mês).

ROI esperado: aprovação na auditoria SOC 2 ou ISO. Sem evidência formal, certificação não passa — e cada mês de delay é um mês de oportunidade enterprise perdida.

R$ 500k–R$ 1M+ MRR (Series A+) — R$ 30.000 a R$ 60.000

Estágio: SaaS consolidado, possivelmente com Series A captada, time de 40+, clientes Fortune 500 ou enterprise brasileiro. Pentest aqui não é evento — é processo.

O que cobrir nessa faixa:

  • Whitebox completo — código + infra + pipeline
  • Mobile — iOS + Android, com SDK customizado se houver
  • Cloud em profundidade — Kubernetes, service mesh, IRSA, Workload Identity
  • Integrações enterprise — SAP, Workday, Salesforce custom
  • Relatório customizado por auditor (SOC 2 Type II + ISO 27001 + LGPD + setor)
  • Apresentação para C-level e/ou board

Frequência ideal: recorrente sprint-aligned (R$ 6.000–R$ 12.000/mês), com pentest profundo anual de ~R$ 40k.

ROI esperado: reduzir custo de cada audit cycle, manter aprovação contínua de cliente enterprise (que faz audit anual seu) e suporte em respostas a questionários de segurança.

3 sinais de que está pagando errado pelo pentest

  1. Pagou menos de R$ 3k em SaaS de produção— provável que tenha sido scanner automatizado vendido como pentest. Vai gerar “findings” sem severidade real e sem PoC.
  2. Pagou mais de R$ 60k em SaaS de R$ 100k MRR — provável escopo inflado ou consultoria cobrando premium sem cobertura proporcional.
  3. Não recebeu re-test sem custo adicional — re-test é commodity em 2026. Se está pagando à parte, está sendo cobrado duas vezes pelo mesmo trabalho.

O que não cabe na precificação por MRR

MRR funciona como heurística inicial, mas quatro fatores podem dobrar o preço:

  • Setor regulado — fintech (Bacen 4.893), saúde (LGPD Art. 11), pagamentos (PCI-DSS) custam mais por exigir cobertura específica e relatório formatado para auditor regulatório
  • Volume de transação financeira — SaaS que processa pagamento direto tem cobertura adicional (race em estorno, BOPLA em pedido)
  • Nível de profundidade — blackbox é metade do preço do whitebox completo
  • Janela de execução — emergência (10 dias) cobra prêmio sobre cronograma padrão (4–6 semanas)

Conclusão

Pagar pentest pelo porte certo é a diferença entre tratar segurança como linha de gasto e tratar como investimento de unit economics. SaaS de R$ 50k MRR não precisa de pentest de R$ 30k — precisa de R$ 8k. SaaS de R$ 500k MRR não pode pagar R$ 8k — precisa de cobertura proporcional ao impacto de breach.

Se você está procurando faixa para sua empresa específica, a página /pentest-saas tem detalhamento por escopo, e a precificação geral em 2026 tem o comparativo macro entre setores.

Compartilhar

WhatsAppLinkedInX

Próximo passo

Quer aplicar isso ao seu sistema?

A No Vuln faz pentest profundo com a mesma metodologia descrita neste artigo. Solicite uma proposta — NDA bilateral em 24h, escopo definido em call técnica.