10 perguntas a fazer antes de contratar um pentest (e as respostas que desqualificam o fornecedor)
As propostas de pentest parecem iguais no papel e vão de 5.000 a 60.000 €. Estas dez perguntas separam o teste manual do scanner com logótipo, e evitam que pague por um relatório que o auditor vai rejeitar.

Porque é que as propostas de pentest são difíceis de comparar
Três propostas, três preços, todas prometem um "teste de intrusão completo alinhado com o OWASP". A diferença entre 5.000 e 60.000 € quase nunca está no PDF — está em quem executa, quanto tempo dedica e o que entrega no fim. Estas dez perguntas expõem essa diferença antes de assinar.
1. Quem vai executar o teste, com nome?
Peça nomes, certificações (OSCP, OSWE, OSEP, CRTO, BSCP) e historial público (CVEs, bug bounty, palestras). Desqualifica: "a nossa equipa certificada" sem nomes, ou o comercial não saber responder. Pentest é um serviço de pessoas, não de marca.
2. Quantas horas ou dias de teste manual estão no âmbito?
Uma aplicação web média exige 5 a 15 dias de um especialista. Desqualifica: "2 dias" para uma aplicação com 40 ecrãs e API — isso é scanner com revisão rápida.
3. Qual a metodologia e como aparece no relatório?
OWASP WSTG, ASVS, PTES, NIST SP 800-115, OWASP LLM Top 10 para IA. Desqualifica: citar a metodologia só na proposta; o relatório tem de mostrar as fases cobertas e o que não foi testado.
4. Black, grey ou white-box — e porquê?
Para a maioria das aplicações, grey-box (com credenciais de utilizador comum e de administrador) encontra mais em menos tempo. Black-box puro costuma ser pedido por quem quer "simular um atacante" mas acaba a pagar por recon que podia saltar. Desqualifica: o fornecedor não perguntar o que quer provar.
5. O que acontece quando encontram algo crítico a meio do teste?
Resposta certa: alerta em menos de 24 horas, com PoC, sem esperar pelo relatório final. Desqualifica: "vai tudo no relatório no fim".
6. Posso ver um relatório de exemplo (anonimizado)?
Procure: sumário executivo legível pela administração, achados com evidência reproduzível (request/response, passos), CVSS e risco de negócio, recomendação com referências. Desqualifica: recusar mostrar, ou o exemplo ser output de ferramenta formatado.
7. O reteste está incluído? Em que prazo?
Padrão de mercado: reteste incluído, em 60 a 90 dias, com atestado final. Desqualifica: cobrar o reteste como serviço separado sem avisar — é aí que o custo real aparece.
8. Como tratam IA, APIs e mobile no mesmo âmbito?
Se a aplicação tem chatbot, agente ou API pública, o pentest "web" não cobre. Pergunte se testam prompt injection, abuso de tools, BOLA em APIs, e se isso está no preço. Desqualifica: "corremos as mesmas ferramentas".
9. Que garantias de confidencialidade e como tratam os dados?
NDA antes do âmbito, evidências guardadas cifradas e apagadas após prazo definido, acesso restrito à equipa do projeto. Desqualifica: não ter processo.
10. O relatório serve para PCI DSS, ISO 27001 ou DORA?
Se vai usar o pentest numa auditoria, o relatório precisa da estrutura que o auditor espera (metodologia, âmbito, segmentação quando aplicável, reteste documentado). Desqualifica: o fornecedor não saber o que pede o requisito 11.4 do PCI.
Extra: o que levar para a conversa
Lista de URLs/APIs, diagrama simplificado, tecnologias, se há IA, o prazo da auditoria ou do cliente que pediu o teste, e o que aconteceu no último pentest. Quanto mais claro o âmbito, mais precisa a proposta — e menor a hipótese de surpresas.
Como a Pentest Machine responde a estas perguntas
Nomes e certificações na proposta, dias de teste manual explícitos, metodologia nomeada no relatório, alertas críticos em 24h, relatório de exemplo sob NDA, reteste incluído em 90 dias, cobertura de IA/LLM e API no mesmo projeto, e estrutura pronta para auditoria. Envie o âmbito e receba a proposta num dia útil.