Costo de un pentest según el tamaño de tu SaaS B2B (2026)
Cuánto pagar por un pentest en un SaaS B2B en Brasil en 2026 según el MRR (de R$ 10 mil a R$ 1 millón): rango real, alcance, ROI y cuándo contratarlo.
Investigador de seguridad y fundador de No Vuln

La pregunta más común que se hace el CTO de un SaaS cuando empieza a pensar en un pentest es: “¿Cuánto voy a pagar?”. La respuesta honesta depende del tamaño del producto, y la mayoría de los comparativos genéricos lo esconde. Aquí va el rango real para un SaaS B2B brasileño en 2026, dividido por MRR (Monthly Recurring Revenue, el ingreso recurrente mensual), con alcance, cobertura y ROI esperado para cada tamaño.
Todos los valores de este artículo, tanto los de MRR como los del pentest, son del mercado brasileño y están en reales (R$). Para clientes internacionales, No Vuln cotiza en dólares: US$ 150 a US$ 250 por hora, con paquetes Sprint (25h) de US$ 3.750 a US$ 6.250, Deep Dive (50h) de US$ 7.500 a US$ 12.500 y Full Scope (100h+) desde US$ 15.000.
Resumen ejecutivo
| Tamaño (MRR) | Rango del pentest puntual | Alcance típico | Frecuencia ideal |
|---|---|---|---|
| Pre-MRR / MVP | R$ 3.000 a R$ 6.000 | Web + API básica, caja negra (black box) | Uno solo antes del lanzamiento |
| R$ 10 mil–R$ 50 mil de MRR | R$ 6.000 a R$ 12.000 | + Multi-tenant + autenticación completa | Anual |
| R$ 50 mil–R$ 200 mil de MRR | R$ 12.000 a R$ 18.000 | + SSO + OAuth + webhooks | Anual + uno focalizado por trimestre |
| R$ 200 mil–R$ 500 mil de MRR (pre-SOC 2) | R$ 18.000 a R$ 30.000 | + SOC 2 + integraciones + facturación | Semestral + recurrente |
| R$ 500 mil–R$ 1 millón+ de MRR (Serie A en adelante) | R$ 30.000 a R$ 60.000 | Caja blanca (white box) completa + apps móviles + nube | Recurrente alineado a los sprints |
Por qué el MRR es la métrica correcta para cotizar un pentest
No es la facturación. No es el número de empleados. No es el número de clientes. Es el MRR, porque el MRR es un indicador directo de la superficie de ataque, la deuda técnica y el impacto de una brecha.
- La superficie de ataque crece con el MRR: más clientes = más funcionalidades contratadas = más endpoints, más integraciones, más webhooks
- El impacto de una brecha crece con el MRR: una filtración que costaría 5 contratos en un SaaS con R$ 50 mil de MRR puede costar 80 contratos en un SaaS con R$ 500 mil de MRR
- La capacidad de pago crece con el MRR: el pentest depende de lo que está en juego y de lo que cabe en el presupuesto
Pre-MRR / MVP — R$ 3.000 a R$ 6.000
Etapa: producto todavía en validación, primeros 5–20 clientes, posiblemente sin una suscripción recurrente formalizada. No tienes presupuesto para un pentest enterprise, y tampoco lo necesitas.
Qué cubrir en este rango:
- Web + API en caja negra, hasta 50 endpoints
- Autenticación (login, recuperación de cuenta, sesión)
- OWASP Top 10 (web)
- Aislamiento multi-tenant básico (si es un SaaS con varios clientes)
Qué NO hace falta cubrir: SSO, OAuth como proveedor, modelado de amenazas (threat modeling), caja blanca, apps móviles.
ROI esperado: evitar una filtración vergonzosa en la etapa en que cada cliente es crítico y no tienes un equipo legal para contener el daño. Un BOLA descubierto aquí vale más que el costo del pentest, así de simple.
R$ 10 mil–R$ 50 mil de MRR — R$ 6.000 a R$ 12.000
Etapa: SaaS en producción, con una base activa de clientes; posiblemente ya pasaste por el primer cuestionario de seguridad de un prospecto enterprise (y te trabaste en alguna pregunta).
Qué cubrir en este rango:
- Todo lo del MVP +
- Multi-tenant completo: BOLA cross-tenant en todos los endpoints
- Auth Matrix: roles × endpoints × verbos
- Webhooks (entrantes y salientes)
- Almacenamiento (aislamiento de buckets S3/GCS)
- Análisis de flujos de pago (si corresponde)
Señal clara de que llegó el momento: el primer prospecto enterprise pidió un informe de pentest y no lo tienes.
ROI esperado: destrabar ventas. Un negocio trabado de R$ 5 mil de MRR ya paga el pentest en 2 meses.
R$ 50 mil–R$ 200 mil de MRR — R$ 12.000 a R$ 18.000
Etapa: producto maduro, equipo de ingeniería de 5–15 personas, integraciones activas con terceros (Stripe, Slack, Salesforce). Probablemente ya estás pensando en SOC 2.
Qué cubrir en este rango:
- Todo lo del nivel anterior +
- SSO (SAML XSW, OIDC): casi obligatorio para cerrar clientes enterprise
- OAuth como proveedor (si tienes una API pública para integradores)
- Facturación (billing): firmas de webhooks de Stripe, race condition en upgrade/downgrade
- Integraciones salientes: confused deputy cuando eres cliente OAuth
- Apps móviles (si corresponde): cert pinning, deeplink hijacking
Frecuencia ideal: 1 pentest anual completo + 1 focalizado por trimestre (alcance reducido a las funcionalidades nuevas). Total: ~R$ 20 mil al año.
ROI esperado: capacidad de cerrar clientes enterprise y preparar SOC 2 sin vivir apagando incendios. Basta un negocio de R$ 30 mil de MRR para pagarlo.
R$ 200 mil–R$ 500 mil de MRR (pre-SOC 2 / ISO 27001) — R$ 18.000 a R$ 30.000
Etapa: SaaS a escala, equipo de 15–40 personas, posiblemente preparando SOC 2 Type I o Type II o ISO 27001:2022. El auditor está pidiendo evidencia formal de pentest.
Qué cubrir en este rango:
- Caja blanca parcial: acceso al código de las áreas sensibles
- Modelado de amenazas colaborativo
- Cobertura completa de OAuth/OIDC/SAML/SCIM
- Nube (AWS/GCP/Azure): IAM mal configurado, S3, SSRF al servicio de metadata
- Pipeline CI/CD: fugas de secretos, build poisoning
- Informe con formato para el auditor de SOC 2 / ISO 27001
Frecuencia ideal: 1 pentest profundo por semestre + recurrente alineado a los sprints (PTaaS, a consultar).
ROI esperado: aprobar la auditoría de SOC 2 o ISO. Sin evidencia formal, la certificación no sale, y cada mes de retraso es un mes de oportunidades enterprise perdidas.
R$ 500 mil–R$ 1 millón+ de MRR (Serie A en adelante) — R$ 30.000 a R$ 60.000
Etapa: SaaS consolidado, posiblemente con una Serie A levantada, equipo de más de 40 personas, clientes Fortune 500 o grandes empresas brasileñas. Aquí el pentest no es un evento: es un proceso.
Qué cubrir en este rango:
- Caja blanca completa: código + infraestructura + pipeline
- Apps móviles: iOS + Android, con SDK propio si lo hay
- Nube en profundidad: Kubernetes, service mesh, IRSA, Workload Identity
- Integraciones enterprise: SAP, Workday, Salesforce a medida
- Informe personalizado por auditor (SOC 2 Type II + ISO 27001 + LGPD —la ley brasileña de protección de datos— + sector)
- Presentación para la alta dirección (C-level) y/o la junta directiva
Frecuencia ideal: recurrente alineado a los sprints (PTaaS, a consultar), con un pentest profundo anual de ~R$ 40 mil.
ROI esperado: reducir el costo de cada ciclo de auditoría, mantener la aprobación continua de los clientes enterprise (que te auditan cada año) y contar con apoyo para responder cuestionarios de seguridad.
3 señales de que estás pagando mal por el pentest
- Pagaste menos de R$ 3.000 por un SaaS en producción: probablemente fue un escáner automatizado vendido como pentest. Va a generar “hallazgos” sin severidad real y sin PoC.
- Pagaste más de R$ 60.000 por un SaaS con R$ 100 mil de MRR: probablemente un alcance inflado o una consultora que cobra precios premium sin una cobertura proporcional.
- No recibiste el retest sin costo adicional: en 2026, el retest es estándar. Si lo pagas aparte, te están cobrando dos veces el mismo trabajo.
Lo que no entra en la cotización por MRR
El MRR funciona como heurística inicial, pero cuatro factores pueden duplicar el precio:
- Sector regulado: fintech (BACEN 4.893 (CMN 4.893), la norma de ciberseguridad para instituciones autorizadas por el Banco Central de Brasil), salud (Art. 11 de la LGPD, sobre datos sensibles) y pagos (PCI DSS) cuestan más porque exigen cobertura específica y un informe con formato para el auditor regulatorio
- Volumen de transacciones financieras: un SaaS que procesa pagos directamente requiere cobertura adicional (race condition en reembolsos, BOPLA en pedidos)
- Nivel de profundidad: un pentest de caja negra cuesta la mitad que uno de caja blanca completo
- Ventana de ejecución: una emergencia (10 días) se cobra con recargo frente al cronograma estándar (4–6 semanas)
Conclusión
Pagar el pentest acorde al tamaño de tu empresa es la diferencia entre tratar la seguridad como una línea de gasto y tratarla como una inversión con lógica de unit economics. Un SaaS con R$ 50 mil de MRR no necesita un pentest de R$ 30.000; necesita uno de R$ 8.000. Un SaaS con R$ 500 mil de MRR no puede pagar R$ 8.000; necesita una cobertura proporcional al impacto de una brecha.
Si buscas el rango para tu empresa en concreto, la página de pentest para SaaS tiene el detalle por alcance, y el artículo sobre cuánto cuesta un pentest en Brasil en 2026 tiene el comparativo general entre sectores.
Siguiente paso
¿Quieres aplicar esto a tu sistema?
No Vuln hace pentests en profundidad con la misma metodología descrita en este artículo. Solicita una propuesta: NDA bilateral en 24h y alcance definido en una llamada técnica.