Quanto custa pentest por porte de SaaS B2B em 2026 (MRR R$ 10k a R$ 1M)
Quanto pagar por pentest em SaaS B2B em 2026 conforme o porte: MRR R$ 10k, R$ 100k, R$ 500k, R$ 1M. Faixa real, escopo, ROI e quando contratar.
Pesquisador de segurança e fundador da No Vuln

A pergunta mais comum que CTO de SaaS faz quando começa a pensar em pentest é: “Quanto vou pagar?”. A resposta honesta depende do porte do produto, e a maioria dos comparativos genéricos esconde isso. Aqui vai a faixa real para SaaS B2B brasileiro em 2026, dividida por MRR (Monthly Recurring Revenue), com escopo, cobertura e ROI esperado para cada porte.
Resumo executivo
| Porte (MRR) | Faixa de pentest pontual | Escopo típico | Frequência ideal |
|---|---|---|---|
| Pré-MRR / MVP | R$ 3.000 a R$ 6.000 | Web + API básica, blackbox | Único antes do lançamento |
| R$ 10k–R$ 50k MRR | R$ 6.000 a R$ 12.000 | + Multi-tenant + auth completa | Anual |
| R$ 50k–R$ 200k MRR | R$ 12.000 a R$ 18.000 | + SSO + OAuth + webhooks | Anual + um focado por trimestre |
| R$ 200k–R$ 500k MRR (pré-SOC 2) | R$ 18.000 a R$ 30.000 | + SOC 2 + integrações + billing | Semestral + recorrente |
| R$ 500k–R$ 1M+ MRR (Series A+) | R$ 30.000 a R$ 60.000 | Whitebox completo + mobile + cloud | Recorrente sprint-aligned |
Por que MRR é a métrica certa para precificar pentest
Não é faturamento. Não é número de funcionários. Não é número de clientes. É MRR — porque MRR é proxy direto para superfície de ataque, dívida técnica e impacto de breach.
- Superfície de ataque cresce com MRR — mais clientes = mais features contratadas = mais endpoints, mais integrações, mais webhooks
- Impacto de breach cresce com MRR — vazamento que levaria 5 contratos em SaaS de R$ 50k MRR pode levar 80 contratos em SaaS de R$ 500k MRR
- Capacidade de pagar cresce com MRR — pentest é função do que está em jogo, e do que cabe no orçamento
Pré-MRR / MVP — R$ 3.000 a R$ 6.000
Estágio: produto ainda em validação, primeiros 5–20 clientes, possivelmente sem assinatura recorrente formalizada. Você não tem orçamento para pentest enterprise, e nem precisa.
O que cobrir nessa faixa:
- Web + API blackbox, até 50 endpoints
- Auth (login, recovery, sessão)
- OWASP Top 10 (web)
- Isolamento multi-tenant básico (se SaaS multi-cliente)
O que NÃO precisa cobrir: SSO, OAuth como provider, threat modeling, whitebox, mobile.
ROI esperado: evitar vazamento embaraçoso na fase em que cada cliente é crítico e você não tem time legal para conter dano. Um BOLA descoberto aqui vale mais que custo de pentest, simples.
R$ 10k–R$ 50k MRR — R$ 6.000 a R$ 12.000
Estágio: SaaS em produção, base ativa de clientes, possivelmente já passou no primeiro questionário de segurança de prospect enterprise (e travou em alguma pergunta).
O que cobrir nessa faixa:
- Tudo do MVP +
- Multi-tenant completo — BOLA cross-tenant em todos endpoints
- Auth Matrix — papéis × endpoints × verbos
- Webhooks (entrada e saída)
- Storage (S3/GCS bucket isolation)
- Análise de fluxos de pagamento (se aplicável)
Sinal claro de que está na hora: primeiro prospect enterprise pediu relatório de pentest e você não tem.
ROI esperado: destravamento comercial. Um deal travado de R$ 5k MRR/mês já paga o pentest em 2 meses.
R$ 50k–R$ 200k MRR — R$ 12.000 a R$ 18.000
Estágio: produto maduro, time de engenharia 5–15 pessoas, integrações ativas com terceiros (Stripe, Slack, Salesforce). Provável que já esteja pensando em SOC 2.
O que cobrir nessa faixa:
- Tudo do tier anterior +
- SSO (SAML XSW, OIDC) — quase obrigatório para fechar enterprise
- OAuth como provider (se você tem API pública para integradores)
- Billing — Stripe webhook signatures, race em upgrade/downgrade
- Integrações outbound — confused deputy quando você é client OAuth
- Mobile (se aplicável) — cert pinning, deeplink hijacking
Frequência ideal: 1 pentest anual completo + 1 focado por trimestre (escopo reduzido em features novas). Total: ~R$ 20k/ano.
ROI esperado: capacidade de fechar enterprise e preparar SOC 2 sem virar bombeiro. Um deal de R$ 30k MRR pago.
R$ 200k–R$ 500k MRR (pré-SOC 2 / ISO 27001) — R$ 18.000 a R$ 30.000
Estágio: SaaS em escala, time de 15–40 pessoas, possivelmente preparando SOC 2 Type I ou Type II ou ISO 27001:2022. Auditor está pedindo evidência formal de pentest.
O que cobrir nessa faixa:
- Whitebox parcial — acesso a código de áreas sensíveis
- Threat modeling colaborativo
- Cobertura completa de OAuth/OIDC/SAML/SCIM
- Cloud (AWS/GCP/Azure) — IAM misconfig, S3, metadata SSRF
- Pipeline CI/CD — secret leaks, build poisoning
- Relatório formatado para auditor SOC 2 / ISO 27001
Frequência ideal: 1 pentest semestral profundo + recorrente sprint-aligned (R$ 3.500–R$ 5.000/mês).
ROI esperado: aprovação na auditoria SOC 2 ou ISO. Sem evidência formal, certificação não passa — e cada mês de delay é um mês de oportunidade enterprise perdida.
R$ 500k–R$ 1M+ MRR (Series A+) — R$ 30.000 a R$ 60.000
Estágio: SaaS consolidado, possivelmente com Series A captada, time de 40+, clientes Fortune 500 ou enterprise brasileiro. Pentest aqui não é evento — é processo.
O que cobrir nessa faixa:
- Whitebox completo — código + infra + pipeline
- Mobile — iOS + Android, com SDK customizado se houver
- Cloud em profundidade — Kubernetes, service mesh, IRSA, Workload Identity
- Integrações enterprise — SAP, Workday, Salesforce custom
- Relatório customizado por auditor (SOC 2 Type II + ISO 27001 + LGPD + setor)
- Apresentação para C-level e/ou board
Frequência ideal: recorrente sprint-aligned (R$ 6.000–R$ 12.000/mês), com pentest profundo anual de ~R$ 40k.
ROI esperado: reduzir custo de cada audit cycle, manter aprovação contínua de cliente enterprise (que faz audit anual seu) e suporte em respostas a questionários de segurança.
3 sinais de que está pagando errado pelo pentest
- Pagou menos de R$ 3k em SaaS de produção— provável que tenha sido scanner automatizado vendido como pentest. Vai gerar “findings” sem severidade real e sem PoC.
- Pagou mais de R$ 60k em SaaS de R$ 100k MRR — provável escopo inflado ou consultoria cobrando premium sem cobertura proporcional.
- Não recebeu re-test sem custo adicional — re-test é commodity em 2026. Se está pagando à parte, está sendo cobrado duas vezes pelo mesmo trabalho.
O que não cabe na precificação por MRR
MRR funciona como heurística inicial, mas quatro fatores podem dobrar o preço:
- Setor regulado — fintech (Bacen 4.893), saúde (LGPD Art. 11), pagamentos (PCI-DSS) custam mais por exigir cobertura específica e relatório formatado para auditor regulatório
- Volume de transação financeira — SaaS que processa pagamento direto tem cobertura adicional (race em estorno, BOPLA em pedido)
- Nível de profundidade — blackbox é metade do preço do whitebox completo
- Janela de execução — emergência (10 dias) cobra prêmio sobre cronograma padrão (4–6 semanas)
Conclusão
Pagar pentest pelo porte certo é a diferença entre tratar segurança como linha de gasto e tratar como investimento de unit economics. SaaS de R$ 50k MRR não precisa de pentest de R$ 30k — precisa de R$ 8k. SaaS de R$ 500k MRR não pode pagar R$ 8k — precisa de cobertura proporcional ao impacto de breach.
Se você está procurando faixa para sua empresa específica, a página /pentest-saas tem detalhamento por escopo, e a precificação geral em 2026 tem o comparativo macro entre setores.
Próximo passo
Quer aplicar isso ao seu sistema?
A No Vuln faz pentest profundo com a mesma metodologia descrita neste artigo. Solicite uma proposta — NDA bilateral em 24h, escopo definido em call técnica.