No Vuln — empresa brasileira de pentest e auditoria de segurança ofensiva

Pentest para LGPD

Pentest documentado: evidência aceita pela ANPD para o Art. 46 da LGPD.

A LGPD exige medidas técnicas e administrativas aptas a proteger dados pessoais. Pentest documentado é uma das poucas formas concretas de comprovar isso. Nosso relatório é aceito em fiscalização da ANPD, em auditoria de cliente enterprise e em due diligence.

O que a LGPD exige

A LGPD não fala em pentest. Ela fala em algo mais perigoso.

A Lei Geral de Proteção de Dados (Lei 13.709/2018) não cita pentest pelo nome. O que ela exige é mais amplo — e por isso muito mais difícil de cumprir sem evidência técnica concreta.

Art. 46. Os agentes de tratamento devem adotar medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito.

“Medidas técnicas aptas”. O que isso significa na prática? A ANPD não publicou checklist. Mas em casos concretos de fiscalização, três coisas têm peso máximo:

  1. Política de segurança documentada — pode ser feita internamente
  2. Treinamento de equipe — pode ser feito internamente
  3. Teste de invasão recente — exige terceiro técnico independente

Os dois primeiros são auto-declaratórios. O terceiro é o único que prova que sua empresa fez o que se espera de uma empresa cuidadosa.

Casos reais de fiscalização

Quando a ANPD bate na porta, o que ela pede?

Fiscalizações da ANPD em 2024–2026 mostram um padrão claro nos pedidos de evidência:

  • Política de privacidade e segurança da informação
  • Inventário de dados pessoais e bases legais (Art. 7 e Art. 11)
  • Registro de operações de tratamento (Art. 37)
  • Plano de resposta a incidentes
  • Evidência de testes de segurança recentes — pentest, scan de vulnerabilidades, revisão de código
  • DPIA (Avaliação de Impacto à Proteção de Dados) para tratamentos de risco

Sem o item de pentest, a defesa fica fragilizada. Com pentest documentado e recente (≤ 12 meses), a empresa demonstra postura de cuidado — o que reduz severidade de eventual sanção administrativa.

Sanções da LGPD vão até 2% do faturamento (limitado a R$ 50 milhões por infração). Pentest custa frações de 1% disso. Conta financeira é trivial.

Escopo

O que cobrimos em pentest LGPD

Coleta e armazenamento de dados pessoais

  • Endpoints que coletam dados — formulários, APIs, webhooks
  • Vazamento de dados via responses (excessive data exposure)
  • BOLA — usuário A acessando dados pessoais do usuário B
  • Logs com dados pessoais em texto puro (acesso interno indevido)
  • Backups expostos publicamente (S3, GCS)
  • Cache poisoning vazando dados entre usuários

Direitos do titular (Art. 18)

  • Acesso — endpoint vaza dados de terceiros via IDOR/BOLA
  • Correção — mass assignment permite alterar campos sensíveis
  • Anonimização/Eliminação — endpoint não anonimiza completamente, dados persistem em logs/backups
  • Portabilidade — export endpoint vaza dados de outros titulares

Compartilhamento com operadores

  • SSRF via webhook para operador (vazamento por proxy)
  • Replay de eventos sensíveis
  • Signature bypass em integrações com terceiros
  • Logs compartilhados além do necessário

Resposta a incidente (Art. 48)

  • Capacidade de detectar tentativa de acesso não autorizado
  • Trilha de auditoria adequada
  • Tempo de detecção e contenção

Hardening cross-cutting

  • OWASP Top 10 completo (XSS, SQLi, SSRF, deserialization)
  • OWASP API Top 10 completo (BOLA, BFLA, BOPLA, mass assignment)
  • Autenticação, sessão e MFA
  • Configurações de cloud (S3, IAM, IMDSv1)

Relatório

O que você recebe — formato aceito pela ANPD

O relatório de pentest LGPD da No Vuln é estruturado para servir como evidência documental imediata em qualquer fiscalização ou auditoria:

  • Sumário executivo alinhado ao Art. 46 — declaração formal de medida técnica
  • Mapa de findings × dados pessoais — cada vulnerabilidade vinculada ao tipo de dado pessoal exposto
  • Severidade calibrada com CVSS 4.0 + impacto LGPD (vazamento, perda, alteração indevida)
  • Plano de remediação com priorização 30/60/90 dias
  • Re-test incluso dentro do prazo do plano — relatório atualizado após correção, fortalece evidência
  • Statement de conformidade assinado, com data e escopo claro

O documento é aceito por:

  • ANPD em fiscalização administrativa
  • Auditoria contratual de cliente enterprise (cláusula de segurança)
  • Due diligence de M&A e investimento
  • Renovação ou contratação de seguro cibernético

Preço

Faixas de investimento para LGPD

CenárioFaixaCobertura
Empresa pequena, 1 sistema, dados básicosR$ 5.000 a R$ 9.000Web + API focados em dados pessoais, blackbox
Empresa média, múltiplos sistemasR$ 9.000 a R$ 18.000+ integrações + webhooks + endpoints LGPD Art. 18
Empresa grande, dados sensíveis ou criançasa partir de R$ 18.000Whitebox completo + DPIA-aligned + revisão de logs
Recorrente para empresa em escaladaa partir de R$ 1.500/mêsMonitoramento contínuo + 1 re-test mensal

Próximo passo

Adeque-se à LGPD com evidência técnica.

Solicite uma proposta. NDA bilateral em 24h, escopo definido em call técnica, proposta formal em 3 dias úteis.

Falar com pesquisador