Pentest para la LGPD: evidencia técnica documentada para el Art. 46 de la LGPD.

Si tu empresa opera en Brasil o trata datos de personas en Brasil, la LGPD —la ley general de protección de datos del país— te exige medidas técnicas y administrativas capaces de proteger los datos personales. Un pentest documentado es una de las pocas formas concretas de demostrarlo. Nuestro informe sirve como evidencia en fiscalizaciones de la ANPD (la autoridad brasileña de protección de datos), en auditorías de clientes enterprise y en procesos de due diligence.

  • NDA bilateral en 24h
  • Retest incluido
  • Contacto directo con el investigador

Lo que exige la LGPD

La LGPD no habla de pentest. Habla de algo más peligroso.

La Ley General de Protección de Datos Personales de Brasil (LGPD, Ley 13.709/2018) no menciona el pentest por su nombre. Lo que exige es más amplio — y por eso mucho más difícil de cumplir sin evidencia técnica concreta.

Art. 46. Los agentes de tratamiento deben adoptar medidas de seguridad, técnicas y administrativas, capaces de proteger los datos personales contra accesos no autorizados y situaciones accidentales o ilícitas de destrucción, pérdida, alteración, comunicación o cualquier forma de tratamiento inadecuado o ilícito. (Traducción libre.)

“Medidas técnicas capaces”. ¿Qué significa eso en la práctica? La ANPD no publicó un checklist. Pero en casos concretos de fiscalización, tres cosas pesan más que todo lo demás:

  1. Política de seguridad documentada — se puede hacer internamente
  2. Capacitación del equipo — se puede hacer internamente
  3. Prueba de penetración reciente — exige un tercero técnico independiente

Las dos primeras son autodeclarativas. La tercera es la única que demuestra que tu empresa hizo lo que se espera de una empresa diligente.

Fiscalizaciones reales

Cuando la ANPD toca a tu puerta, ¿qué pide?

En una fiscalización, la ANPD suele pedir evidencia documental de las medidas técnicas y organizativas adoptadas:

  • Política de privacidad y de seguridad de la información
  • Inventario de datos personales y bases legales (Art. 7 y Art. 11)
  • Registro de las operaciones de tratamiento (Art. 37)
  • Plan de respuesta a incidentes
  • Evidencia de pruebas de seguridad recientes — pentest, escaneo de vulnerabilidades, revisión de código
  • DPIA (evaluación de impacto en la protección de datos) para tratamientos de riesgo

Sin el pentest, la defensa queda debilitada. Con un pentest documentado y reciente (≤ 12 meses), la empresa demuestra una postura de diligencia — lo que reduce la severidad de una eventual sanción administrativa.

Las sanciones de la LGPD llegan al 2% de la facturación en Brasil (con un tope de R$ 50 millones por infracción). Un pentest cuesta una fracción del 1% de eso. La cuenta financiera es trivial.

Alcance

Qué cubrimos en un pentest para la LGPD

Recolección y almacenamiento de datos personales

  • Endpoints que recolectan datos — formularios, APIs, webhooks
  • Filtración de datos en las respuestas (excessive data exposure)
  • BOLA — el usuario A accede a los datos personales del usuario B
  • Logs con datos personales en texto plano (acceso interno indebido)
  • Backups expuestos públicamente (S3, GCS)
  • Cache poisoning que filtra datos entre usuarios

Derechos del titular (Art. 18)

  • Acceso — el endpoint filtra datos de terceros vía IDOR/BOLA
  • Corrección — mass assignment permite alterar campos sensibles
  • Anonimización/eliminación — el endpoint no anonimiza por completo y los datos persisten en logs/backups
  • Portabilidad — el endpoint de exportación filtra datos de otros titulares

Intercambio de datos con operadores (encargados del tratamiento)

  • SSRF vía webhook hacia el operador (filtración por proxy)
  • Replay de eventos sensibles
  • Signature bypass en integraciones con terceros
  • Logs compartidos más allá de lo necesario

Respuesta a incidentes (Art. 48)

  • Capacidad de detectar intentos de acceso no autorizado
  • Registro de auditoría (audit trail) adecuado
  • Tiempo de detección y contención

Hardening transversal

  • OWASP Top 10 completo (XSS, SQLi, SSRF, deserialization)
  • OWASP API Top 10 completo (BOLA, BFLA, BOPLA, mass assignment)
  • Autenticación, sesión y MFA
  • Configuraciones de cloud (S3, IAM, IMDSv1)

Informe

Qué recibes — un formato pensado como evidencia en fiscalizaciones

El informe de pentest para la LGPD de No Vuln está estructurado para servir como evidencia documental inmediata en cualquier fiscalización o auditoría:

  • Resumen ejecutivo alineado con el Art. 46 — declaración formal de la medida técnica
  • Mapa de hallazgos × datos personales — cada vulnerabilidad vinculada al tipo de dato personal expuesto
  • Severidad calibrada con CVSS 4.0 + impacto LGPD (filtración, pérdida, alteración indebida)
  • Plan de remediación con priorización a 30/60/90 días
  • Retest incluido dentro del plazo del plan — informe actualizado tras la corrección, que refuerza la evidencia
  • Declaración de cumplimiento firmada, con fecha y alcance claros

El documento sirve como evidencia para:

  • La ANPD, en fiscalizaciones administrativas
  • Clientes enterprise, en auditorías contractuales (cláusula de seguridad)
  • Inversionistas y compradores, en due diligence de M&A e inversión
  • Aseguradoras, al contratar o renovar un seguro cibernético

Precio

Rangos de inversión para la LGPD

EscenarioRangoCobertura
Empresa pequeña, 1 sistema, datos básicosSprint (25h): US$ 3.750 a US$ 6.250Web + API enfocados en datos personales, black box
Empresa mediana, varios sistemasDeep Dive (50h): US$ 7.500 a US$ 12.500+ integraciones + webhooks + endpoints del Art. 18 de la LGPD
Empresa grande, datos sensibles o de menoresFull Scope (100h+): desde US$ 15.000White box completo + alineado con la DPIA + revisión de logs
Recurrente para empresas en plena expansiónPTaaS: a consultarMonitoreo continuo + 1 retest mensual

Cada caso recibe una propuesta a medida una vez definido el alcance. La tarifa por hora va de US$ 150 a US$ 250 según el stack, la modalidad y el plazo; los paquetes más grandes tienen una tarifa menor. Facturación en USD por Wise o transferencia internacional: 50% al inicio y 50% en la entrega.

FAQ

Preguntas frecuentes

  • ¿El pentest es obligatorio según la LGPD?

    La LGPD no menciona el pentest por su nombre, pero el Art. 46 exige medidas de seguridad técnicas y administrativas capaces de proteger los datos personales. Un pentest documentado es una de las pocas formas concretas de demostrar ese cumplimiento en una fiscalización de la ANPD o en la auditoría de un cliente.

  • ¿Un informe de pentest tiene valor ante la ANPD en una fiscalización?

    Tiene valor como evidencia, no como certificación — la ANPD no homologa informes de pentest de antemano. En una fiscalización, evalúa si la empresa adoptó las medidas técnicas que exige el Art. 46. Un informe con alcance claro, la metodología aplicada, la lista de hallazgos con su severidad, un plan de remediación y una declaración formal ayuda a demostrar ese cumplimiento. Los informes de No Vuln se entregan en ese formato.

  • ¿Cuánto cuesta un pentest para la LGPD?

    Empresa pequeña (1 sistema, datos básicos): Sprint (25h), US$ 3.750 a US$ 6.250. Empresa mediana (varios sistemas): Deep Dive (50h), US$ 7.500 a US$ 12.500. Empresa grande (datos sensibles): Full Scope (100h+), desde US$ 15.000. PTaaS (recurrente, para empresas en plena expansión): a consultar. La tarifa varía de US$ 150 a US$ 250 por hora.

  • ¿Cuánto tiempo es válido un pentest para la LGPD?

    Se recomienda contar con un pentest documentado de hasta 12 meses de antigüedad. Para empresas con un alto volumen de cambios (SaaS, fintechs, e-commerce), es más adecuado un pentest recurrente mensual o trimestral.

Próximo paso

Cumple la LGPD con evidencia técnica.

Solicita una propuesta. NDA bilateral en 24h, alcance definido en una llamada técnica y propuesta formal en 3 días hábiles.

Hablar con un investigador