7 Pontos Para Verificar Antes de Pedir um Orçamento de Pentest

Checklist prático para receber uma proposta de pentest precisa e rápida: propósito, escopo, abordagem, compliance, prazo e orçamento.

Pedir um orçamento de pentest parece simples: você entra em contato, descreve o que precisa e espera uma proposta. Mas empresas que chegam a esse contato sem preparo prévio costumam receber propostas genéricas, prazos imprecisos ou — pior — descobrem meses depois que o escopo contratado não cobria exatamente o que precisavam proteger. Este checklist existe para evitar isso: sete pontos que, respondidos antes do primeiro contato, aceleram a cotação e resultam em uma proposta muito mais precisa.

1. Defina o Propósito do Pentest

Antes de tudo, pergunte-se: por que sua empresa precisa desse pentest agora? As respostas mais comuns incluem atender a uma exigência de compliance (LGPD, ISO 27001, SOC 2), responder a um questionário de segurança de um cliente enterprise, validar controles após uma mudança de infraestrutura, ou simplesmente ter uma primeira avaliação formal de segurança. O propósito muda completamente o tipo de relatório e a profundidade necessária — um pentest para satisfazer um cliente enterprise específico é diferente de uma avaliação para descobrir riscos desconhecidos.

2. Mapeie o Escopo com Precisão

O escopo é a espinha dorsal de qualquer proposta de pentest. Antes de pedir a cotação, levante: quais sistemas, aplicações, domínios e faixas de IP devem ser testados; o que deve ficar explicitamente fora do escopo (para evitar mal-entendidos e cobranças por trabalho não solicitado); e se há ambientes de terceiros (provedores de nuvem, parceiros de integração) que exigem autorização prévia para serem testados.

3. Escolha a Abordagem: Blackbox, Greybox ou Whitebox

Cada abordagem tem impacto direto no preço e no tempo de execução. Blackbox simula um atacante sem conhecimento prévio do sistema — mais realista, porém mais lento e caro pela fase de reconhecimento. Whitebox parte de acesso completo a código e documentação — mais rápido e com cobertura mais profunda para o mesmo orçamento. Greybox fica no meio, com acesso parcial (como uma conta de usuário comum), e costuma ser a escolha mais equilibrada para a maioria das empresas.

4. Levante Requisitos de Compliance

Se sua empresa está sujeita a alguma regulamentação ou certificação — LGPD, ISO 27001, SOC 2, PCI-DSS — verifique com antecedência se há exigências específicas de formato de relatório, frequência mínima de testes ou metodologia obrigatória (como OWASP Testing Guide ou PTES). Informar isso já na primeira conversa evita retrabalho e propostas fora de conformidade.

5. Defina Prazo e Janela de Execução

Existe uma data-limite? Um fechamento de contrato, uma auditoria agendada, um lançamento de produto? Prazos apertados podem exigir alocação prioritária de equipe e, em alguns casos, custo adicional. Da mesma forma, se sua empresa exige que os testes mais agressivos ocorram fora do horário comercial ou em uma janela de manutenção específica, informe isso desde o início — isso afeta diretamente o cronograma proposto.

6. Estabeleça o Orçamento Disponível (Sim, Diga o Número)

Muitas empresas evitam informar o orçamento disponível por receio de "pagar mais caro por revelar o teto". Na prática, o efeito costuma ser o oposto: um bom fornecedor consegue adaptar o escopo ao orçamento, priorizando os ativos de maior risco em vez de recusar o projeto ou entregar uma proposta genérica que não reflete a real prioridade da empresa. Informar a faixa de investimento disponível acelera a negociação e evita idas e vindas desnecessárias.

7. Peça as Referências Certas na Proposta

Ao receber propostas, avalie se elas incluem: metodologia detalhada (não apenas "testes automatizados e manuais" genérico); certificações da equipe técnica (OSCP, CREST, ou equivalentes); exemplos de relatórios anteriores (anonimizados); e clareza sobre o que está incluído no preço — kickoff, execução, relatório técnico, sumário executivo, apresentação de resultados e re-teste após correções. Propostas que omitem esses detalhes tendem a esconder limitações no serviço.

Resumo: Checklist Rápido Antes de Pedir Sua Cotação

✅ Propósito do pentest está claro (compliance, cliente, avaliação geral)

✅ Escopo mapeado: o que entra e o que fica de fora

✅ Abordagem definida (blackbox, greybox ou whitebox) ou disposição para receber recomendação

✅ Requisitos de compliance e metodologia levantados

✅ Prazo e janela de execução definidos

✅ Faixa de orçamento disponível definida internamente

✅ Critérios para avaliar propostas recebidas (metodologia, certificações, o que está incluso)

Perguntas Frequentes

Preciso saber exatamente o escopo técnico antes de pedir a cotação?

Não é obrigatório ter certeza absoluta — um bom fornecedor ajuda a refinar o escopo durante a conversa inicial. Mas ter uma ideia geral (quantos sistemas, que tipo de aplicação, volume aproximado de usuários) já acelera bastante o processo.

Informar meu orçamento realmente não prejudica a negociação?

Na grande maioria dos casos, não. Fornecedores sérios preferem adaptar o escopo à realidade financeira do cliente a perder o negócio por uma proposta genérica fora da faixa esperada.

Quanto tempo depois de enviar essas informações recebo uma proposta?

Varia por fornecedor, mas prazos de 24 a 48 horas úteis são o padrão de mercado para uma proposta bem fundamentada, desde que as informações acima estejam disponíveis no primeiro contato.

Pronto Para Pedir Sua Cotação?

Com esse checklist em mãos, você já tem tudo que precisamos para preparar uma proposta precisa e sem letras miúdas. Fale com a LDL Security sobre seu orçamento de pentest →

Leia também