Volver al blog
Mercado9 min de lecturaActualizado el

¿Cuánto cuesta un pentest en Brasil en 2026? Guía de precios

Cuánto cuesta un pentest en Brasil en 2026: rangos reales por tamaño, alcance, modalidad y sector (SaaS, fintech, e-commerce) y trampas al cotizar.

Diego Melo, autor
Diego Melo

Investigador de seguridad y fundador de No Vuln

¿Cuánto cuesta un pentest en Brasil en 2026? Guía de precios

En Brasil, un pentest cuesta en 2026 entre R$ 3.000 y R$ 60.000 por proyecto puntual, y el rango intermedio (entre R$ 8.000 y R$ 18.000) concentra la mayor parte de las contrataciones. El precio varía según cinco ejes: tamaño de la empresa, alcance técnico, modalidad (caja negra o caja blanca), sector regulado y profundidad de la metodología. Este artículo explica cada uno y muestra cómo evitar las trampas más comunes a la hora de cotizar.

Todos los valores de este artículo son del mercado brasileño, en reales (R$): sirven de referencia si tu empresa opera en Brasil o evalúa proveedores allí. Para clientes internacionales, No Vuln cotiza en dólares: US$ 150 a US$ 250 por hora, con paquetes Sprint (25h) de US$ 3.750 a US$ 6.250, Deep Dive (50h) de US$ 7.500 a US$ 12.500 y Full Scope (100h+) desde US$ 15.000.

Resumen ejecutivo

Escenario típicoRango de precio en BrasilDuración
MVP, SaaS pequeño, sitio institucional sin datos sensiblesR$ 3.000 a R$ 6.0001–2 semanas
SaaS en producción con una base activa de clientesR$ 6.000 a R$ 12.0003–4 semanas
Fintech en etapa temprana, e-commerce medianoR$ 8.000 a R$ 18.0004–5 semanas
SaaS B2B preparando SOC 2, fintech autorizada por el Banco CentralR$ 18.000 a R$ 35.0005–6 semanas
Banco digital, Open Finance, sistema críticoR$ 35.000 a R$ 60.000+6–10 semanas
Recurrente mensual (monitoreo + pentests focalizados)Variable — bolsa de horas mensual o trimestral, según el alcancecontinuo

Los 5 factores que más mueven el precio

1. Tamaño de la aplicación (número de endpoints y pantallas)

La cantidad de endpoints es el principal factor técnico del precio. Un pentest serio mapea cada endpoint con cada rol × cada verbo HTTP. Es trabajo lineal:

  • Hasta 50 endpoints: ~5 días hábiles de trabajo efectivo
  • 50 a 200 endpoints: ~10 días hábiles
  • 200 a 500 endpoints: ~15 días hábiles
  • 500+ endpoints: exige un alcance focalizado; no se puede cubrir todo por igual

2. Modalidad: caja negra, caja blanca o caja gris

El pentest de caja negra (black box) es más barato porque el investigador hace el reconocimiento como un atacante externo. El de caja blanca (white box) es más caro porque el investigador lee tu código, tu infraestructura y tu documentación: encuentra más bugs, pero lleva más tiempo.

  • Caja negra (black box): precio base, ~70% de la cobertura posible
  • Caja gris (grey box): +15% sobre la caja negra, ~85% de la cobertura
  • Caja blanca (white box): +30% a +50% sobre la caja negra, ~95% de la cobertura

3. Sector regulado

Los sectores regulados pagan más, no por codicia, sino por trabajo adicional real. Cada regulación tiene su propio checklist, tipo de informe y exigencia de profundidad:

  • Fintech (BACEN 4.893 (CMN 4.893)): exige cubrir Pix (el sistema de pagos instantáneos brasileño), KYC, Open Finance y flujos de pago. ~+50% sobre un pentest equivalente no financiero. La referencia es la Resolución BACEN 4.893, la norma de ciberseguridad para las instituciones autorizadas por el Banco Central de Brasil.
  • Salud (LGPD + datos sensibles): exige cuidado adicional con la PII y una severidad calibrada según el impacto bajo la LGPD, la ley brasileña de protección de datos. ~+20%.
  • SOC 2 / ISO 27001: exige un informe con formato para auditoría. ~+15% (carga documental).
  • PCI DSS 4.0: exige una metodología documentada (req. 11.4.1) y cobertura específica del entorno de datos de titulares de tarjetas (cardholder data environment, CDE). ~+30%.

4. Profundidad de la metodología

Este es el eje más opaco, y el que más separa un pentest serio de un simulacro. En el mercado hay tres niveles de profundidad:

  • Nivel 1 — escáner con PDF: corren Nessus/Acunetix y formatean el resultado en un informe bonito. Cobertura: bugs obvios. Precio: R$ 1.500 a R$ 5.000. Quien ofrece esto como “pentest” te está vendiendo solo un escáner.
  • Nivel 2 — escáner + revisión manual: corren el escáner y después un analista junior revisa los hallazgos y prueba combinaciones simples. Cobertura: OWASP Top 10 superficial. Precio: R$ 5.000 a R$ 12.000. La mayor parte del mercado brasileño tradicional.
  • Nivel 3 — investigación adversarial humana: investigadores con experiencia en bug bounty atacan la lógica de negocio, cadenas de explotación y supuestos equivocados. Cobertura: 86 vectores y 1.017 subvectores de ataque mapeados. Precio: R$ 10.000 a R$ 60.000. Es lo que encuentra los bugs que de verdad hunden empresas.

La diferencia entre el Nivel 2 y el Nivel 3 no aparece en el presupuesto: aparece en el informe. Bugs de lógica de negocio, race conditions, BOLA entre tenants, OAuth state confusion: solo aparecen en el Nivel 3.

5. Investigador asignado vs. “equipo”

Algunas consultoras cobran caro alegando un “equipo de 6 investigadores”. En la práctica, el trabajo real lo hacen 1 o 2 investigadores experimentados; los demás son juniors que se ocupan de la documentación. Pregunta siempre: “¿quién, específicamente, va a atacar mi sistema?”.

Trampas comunes al cotizar

Trampa 1: retest cobrado aparte

Pagas R$ 8.000 por el pentest, aparecen 12 hallazgos, corriges todo y la consultora te cobra R$ 4.000 más para validar la corrección. Es una práctica antigua que sigue siendo común en Brasil. Un pentest serio en 2026 incluye el retest en el precio inicial, con un plazo de 30 a 90 días después de la corrección. Pregúntalo siempre de forma explícita.

Trampa 2: alcance de “todos los sistemas” por R$ 5.000

Si una propuesta cubre “web + APIs + móvil + nube + infraestructura” por R$ 5.000, o la consultora está perdiendo dinero a propósito para cerrar el trato (y va a entregar algo superficial), o está corriendo un escáner sobre todo. Un pentest profundo de 5 superficies lleva como mínimo 5 semanas para 1 investigador. Las cuentas no cuadran.

Trampa 3: informe con PoC en captura de pantalla del escáner

Una PoC reproducible significa: solicitud HTTP completa + payload + respuesta + pasos para reproducirla. Si el informe solo tiene una captura de Acunetix marcando “XSS”, sin el payload exacto, no es una PoC. Es marketing.

Trampa 4: severidad solo con CVSS técnico

El CVSS 3.1 aislado le da un puntaje de 9.8 a un XSS en un campo “Sobre mí” que nadie usa, y 5.0 a un BOLA en un endpoint de pago. Un pentest moderno usa CVSS 4.0 + impacto de negocio, calibrado según el alcance del cliente.

Trampa 5: “pentest 100% automatizado”

No existe. La automatización cubre entre el 30% y el 40% del trabajo (descubrimiento, escaneo básico, replay). El resto es manual. Quien promete 100% automatizado está vendiendo un escáner con un nombre bonito.

Cómo cotizar de forma justa

La regla práctica que funciona:

  1. Mapea el alcance: número de endpoints, modalidad deseada, regulación involucrada
  2. Pide 3 propuestas, una de cada rango de precio (Nivel 1, Nivel 2, Nivel 3)
  3. Compara el contenido del informe, no el precio: pide a cada proveedor un informe de muestra (sin datos de clientes reales)
  4. Verifica que haya PoC reproducible, severidad calibrada y retest incluido
  5. Pregunta explícitamente: “¿qué investigador va a trabajar en mi proyecto?” y pide su portafolio (CVE publicados, hall of fame en programas de bug bounty, charlas)

Un pentest serio cuesta caro porque es trabajo humano calificado. Un pentest barato sale caro porque pagas y te quedas con la vulnerabilidad. La cuenta es simple.

Preguntas rápidas sobre precios

¿Puedo pagar en cuotas?

En Brasil, sí: la mayor parte del mercado ofrece hasta 3 cuotas sin interés en proyectos puntuales. Para clientes internacionales, No Vuln factura en USD por Wise o transferencia internacional: 50% al inicio y 50% en la entrega.

¿Se puede facturar? ¿Puedo registrarlo como gasto de la empresa?

En Brasil, sí. El pentest es un servicio técnico-profesional que se factura con NF-e (la factura electrónica brasileña) y, para una empresa brasileña, es un gasto deducible (operativo, del área de TI/seguridad). Si tu empresa está fuera de Brasil, No Vuln emite la factura en USD; el tratamiento contable y fiscal depende de las normas de tu país.

¿Cuánto cuesta la hora de un investigador?

En el mercado brasileño de 2026, la hora de un investigador sénior con experiencia en bug bounty está entre R$ 350 y R$ 800. Los mejores cobran más, porque entregan más. Como referencia, No Vuln cobra a los clientes internacionales de US$ 150 a US$ 250 por hora.

¿Vale la pena un servicio recurrente mensual?

Sí, para SaaS en crecimiento, fintechs y e-commerce que cambian código en cada sprint. Un pentest puntual anual deja ventanas de 11 meses sin cobertura. El recurrente cubre el delta de cada release. En el mercado brasileño, el precio del recurrente local es variable — bolsa de horas mensual o trimestral, según el alcance; el PTaaS de No Vuln para clientes internacionales se cotiza a consultar.

Conclusión

En Brasil, un pentest cuesta en 2026 entre R$ 3.000 y R$ 60.000+. No estás pagando por el “PDF”: pagas por quién ataca tu sistema. Un investigador junior corriendo un escáner cuesta poco y entrega poco. Un investigador sénior haciendo un análisis adversarial real cuesta más y encuentra los bugs que de verdad importan.

Antes de firmar una propuesta, pide un informe de muestra, verifica que la PoC sea reproducible, confirma que el retest esté incluido y pregunta qué investigador específico va a trabajar en tu proyecto. Eso filtra el 70% del mercado en 5 minutos.

Compartir

WhatsAppLinkedInX

Siguiente paso

¿Quieres aplicar esto a tu sistema?

No Vuln hace pentests en profundidad con la misma metodología descrita en este artículo. Solicita una propuesta: NDA bilateral en 24h y alcance definido en una llamada técnica.