Pentest para LGPD
Pentest documentado: evidência aceita pela ANPD para o Art. 46 da LGPD.
A LGPD exige medidas técnicas e administrativas aptas a proteger dados pessoais. Pentest documentado é uma das poucas formas concretas de comprovar isso. Nosso relatório é aceito em fiscalização da ANPD, em auditoria de cliente enterprise e em due diligence.
O que a LGPD exige
A LGPD não fala em pentest. Ela fala em algo mais perigoso.
A Lei Geral de Proteção de Dados (Lei 13.709/2018) não cita pentest pelo nome. O que ela exige é mais amplo — e por isso muito mais difícil de cumprir sem evidência técnica concreta.
Art. 46. Os agentes de tratamento devem adotar medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito.
“Medidas técnicas aptas”. O que isso significa na prática? A ANPD não publicou checklist. Mas em casos concretos de fiscalização, três coisas têm peso máximo:
- Política de segurança documentada — pode ser feita internamente
- Treinamento de equipe — pode ser feito internamente
- Teste de invasão recente — exige terceiro técnico independente
Os dois primeiros são auto-declaratórios. O terceiro é o único que prova que sua empresa fez o que se espera de uma empresa cuidadosa.
Casos reais de fiscalização
Quando a ANPD bate na porta, o que ela pede?
Fiscalizações da ANPD em 2024–2026 mostram um padrão claro nos pedidos de evidência:
- Política de privacidade e segurança da informação
- Inventário de dados pessoais e bases legais (Art. 7 e Art. 11)
- Registro de operações de tratamento (Art. 37)
- Plano de resposta a incidentes
- Evidência de testes de segurança recentes — pentest, scan de vulnerabilidades, revisão de código
- DPIA (Avaliação de Impacto à Proteção de Dados) para tratamentos de risco
Sem o item de pentest, a defesa fica fragilizada. Com pentest documentado e recente (≤ 12 meses), a empresa demonstra postura de cuidado — o que reduz severidade de eventual sanção administrativa.
Sanções da LGPD vão até 2% do faturamento (limitado a R$ 50 milhões por infração). Pentest custa frações de 1% disso. Conta financeira é trivial.
Escopo
O que cobrimos em pentest LGPD
Coleta e armazenamento de dados pessoais
- Endpoints que coletam dados — formulários, APIs, webhooks
- Vazamento de dados via responses (excessive data exposure)
- BOLA — usuário A acessando dados pessoais do usuário B
- Logs com dados pessoais em texto puro (acesso interno indevido)
- Backups expostos publicamente (S3, GCS)
- Cache poisoning vazando dados entre usuários
Direitos do titular (Art. 18)
- Acesso — endpoint vaza dados de terceiros via IDOR/BOLA
- Correção — mass assignment permite alterar campos sensíveis
- Anonimização/Eliminação — endpoint não anonimiza completamente, dados persistem em logs/backups
- Portabilidade — export endpoint vaza dados de outros titulares
Compartilhamento com operadores
- SSRF via webhook para operador (vazamento por proxy)
- Replay de eventos sensíveis
- Signature bypass em integrações com terceiros
- Logs compartilhados além do necessário
Resposta a incidente (Art. 48)
- Capacidade de detectar tentativa de acesso não autorizado
- Trilha de auditoria adequada
- Tempo de detecção e contenção
Hardening cross-cutting
- OWASP Top 10 completo (XSS, SQLi, SSRF, deserialization)
- OWASP API Top 10 completo (BOLA, BFLA, BOPLA, mass assignment)
- Autenticação, sessão e MFA
- Configurações de cloud (S3, IAM, IMDSv1)
Relatório
O que você recebe — formato aceito pela ANPD
O relatório de pentest LGPD da No Vuln é estruturado para servir como evidência documental imediata em qualquer fiscalização ou auditoria:
- Sumário executivo alinhado ao Art. 46 — declaração formal de medida técnica
- Mapa de findings × dados pessoais — cada vulnerabilidade vinculada ao tipo de dado pessoal exposto
- Severidade calibrada com CVSS 4.0 + impacto LGPD (vazamento, perda, alteração indevida)
- Plano de remediação com priorização 30/60/90 dias
- Re-test incluso dentro do prazo do plano — relatório atualizado após correção, fortalece evidência
- Statement de conformidade assinado, com data e escopo claro
O documento é aceito por:
- ANPD em fiscalização administrativa
- Auditoria contratual de cliente enterprise (cláusula de segurança)
- Due diligence de M&A e investimento
- Renovação ou contratação de seguro cibernético
Preço
Faixas de investimento para LGPD
| Cenário | Faixa | Cobertura |
|---|---|---|
| Empresa pequena, 1 sistema, dados básicos | R$ 5.000 a R$ 9.000 | Web + API focados em dados pessoais, blackbox |
| Empresa média, múltiplos sistemas | R$ 9.000 a R$ 18.000 | + integrações + webhooks + endpoints LGPD Art. 18 |
| Empresa grande, dados sensíveis ou crianças | a partir de R$ 18.000 | Whitebox completo + DPIA-aligned + revisão de logs |
| Recorrente para empresa em escalada | a partir de R$ 1.500/mês | Monitoramento contínuo + 1 re-test mensal |
Próximo passo
Adeque-se à LGPD com evidência técnica.
Solicite uma proposta. NDA bilateral em 24h, escopo definido em call técnica, proposta formal em 3 dias úteis.
Falar com pesquisador