A pergunta chega quase sempre da mesma forma à mesa do CISO, do DPO ou do gerente de TI. Vale a pena contratar um pentest pontual ou migrar para um modelo contínuo, no formato Pentest as a Service — PTaaS? A resposta não está no produto, está no contexto da operação. Um pentest pontual atende muito bem cenários em que o objetivo é avaliar um sistema em momento específico, gerar evidência formal para auditoria ou validar uma entrega. O PTaaS atende cenários em que o sistema está em evolução constante e a segurança precisa acompanhar essa evolução semana a semana.

Este artigo descreve como cada uma das duas modalidades é estruturada, o que está incluído em cada uma, em que situações cada formato faz sentido e como decidir entre eles.

As descrições a seguir refletem as metodologias que aplicamos. Outros fornecedores estruturam escopo, cadência, entregáveis e pré-requisitos de forma diferente, e essa variação importa na comparação de propostas. Ao avaliar contratação, verifique em cada caso o padrão técnico adotado, o que está incluído no escopo, como o reteste é tratado e qual evidência documental é gerada ao final.

Como funciona o pentest pontual

O pentest pontual é uma avaliação ofensiva conduzida em um intervalo definido, sobre um escopo acordado previamente. O teste tem início, meio e fim, e ao final é entregue um relatório técnico com as vulnerabilidades identificadas, evidências de exploração, classificação de criticidade e recomendações de correção.

Uma avaliação bem executada vai além do uso de ferramentas automatizadas. Os alvos são testados manualmente, com desenvolvimento de ferramentas customizadas quando o contexto exige, garantindo análise precisa de cada funcionalidade do sistema avaliado. O escopo inclui não apenas as vulnerabilidades conhecidas catalogadas em bases públicas, mas também falhas específicas do contexto do sistema, incluindo lógica de negócio e configurações inseguras.

Leia também: Pentest: o que é, para que serve e por que é essencial para a segurança do seu negócio.

Modalidades de execução

O pentest pontual costuma ser executado em uma de três modalidades, escolhidas conforme o objetivo da avaliação.

Black-box. A equipe de teste recebe informações mínimas, como endereço de acesso ou link do aplicativo, e não há acesso ao código-fonte nem interação com a equipe de desenvolvimento. É a modalidade que simula a perspectiva de um atacante externo sem conhecimento prévio.

Gray-box. A equipe recebe informações adicionais, como detalhes sobre o sistema e credenciais de usuário, mas sem acesso ao código-fonte. Equilibra realismo e eficiência, permitindo cobertura razoável quando há limitação de tempo ou orçamento.

White-box. A equipe recebe todas as informações relevantes, incluindo código-fonte, documentação de APIs e arquitetura, com interação direta com a equipe de desenvolvimento. É a modalidade mais eficaz e eficiente para identificar vulnerabilidades, incluindo falhas de lógica de negócio que dificilmente apareceriam em testes fechados.

Quando contratar pentest pontual

O pentest pontual é a escolha adequada quando:

  • A empresa precisa de evidência formal datada para auditorias, exigências regulatórias (LGPD, PCI DSS, ISO 27001, Resolução CMN 4.893/2021, Resolução BCB 85/2021) ou processos de due diligence;
  • Um sistema novo está prestes a entrar em produção e precisa de avaliação antes do go-live;
  • Houve mudança significativa em uma aplicação, infraestrutura ou integração e é necessário validar o impacto na postura de segurança;
  • O sistema avaliado tem ciclo de mudança lento e não justifica acompanhamento contínuo;
  • A organização ainda está estruturando seu programa de testes e precisa de uma linha de base antes de avaliar formatos mais complexos.

A periodicidade recomendada é, no mínimo, anual, ou após mudanças significativas no ambiente. Em engajamentos bem estruturados, vulnerabilidades críticas identificadas durante o teste são comunicadas imediatamente à equipe técnica do cliente, antes mesmo do relatório final, para que correções emergenciais possam ser iniciadas em paralelo. Após as correções, o reteste deve estar previsto no escopo.

Como funciona o PTaaS (Pentest as a Service)

O PTaaS é uma modalidade contínua de testes de segurança integrada ao ciclo de desenvolvimento do cliente. Diferentemente do pentest pontual, o PTaaS pressupõe acompanhamento sistemático e tem por objetivo manter e elevar progressivamente o nível de segurança ao longo do tempo, e não apenas avaliar a postura em um momento específico.

Não há padronização de mercado para a composição de um PTaaS, e a definição varia bastante entre fornecedores. No modelo que praticamos, o serviço compreende três atividades contínuas, prestadas de forma regular ao longo da vigência do contrato.

Threat Modeling

Modelagens de ameaças acionadas pelo cliente, voltadas a identificar e mitigar fragilidades originadas nas decisões de projeto e arquitetura dos sistemas, no todo ou em parte. O cliente conta com horas mensais reservadas para acionar a consultoria sobre novos projetos em desenvolvimento. O Threat Modeling permite que riscos sejam endereçados ainda na fase de projeto, antes da implementação.

Pentest Contínuo

Testes de invasão em ciclos curtos, tipicamente de uma semana, sobre os incrementos entregues pela equipe do cliente. Cada execução verifica a segurança da implementação realizada e pode demandar a inserção de atividades nos backlogs para correção das vulnerabilidades identificadas. Os testes são apoiados por acesso direto aos repositórios de código do cliente, o que permite a execução em modalidade white-box e a correlação direta entre vulnerabilidades observadas em runtime e os pontos exatos do código onde residem.

Essa correlação é o que diferencia o pentest contínuo apoiado em código de modelos fechados de teste. Quando uma vulnerabilidade é identificada, a equipe de desenvolvimento recebe não apenas a descrição do problema, mas a indicação direta do trecho de código onde a falha reside, reduzindo significativamente o tempo de remediação.

Validação de correções

Após a aplicação de correções pelo cliente, são realizados retestes para verificar a efetividade das medidas adotadas. A validação está inclusa no serviço dentro do limite de horas semanais, sem necessidade de novos engajamentos a cada ciclo de remediação.

Padrão técnico aplicado

Os testes seguem a versão estável mais recente do OWASP Web Security Testing Guide (WSTG), complementada pela verificação dos itens das listas OWASP Top 10 e CWE Top 25 Most Dangerous Software Weaknesses na versão vigente. Itens podem ser considerados não aplicáveis conforme características do ambiente, e técnicas adicionais podem ser incluídas a critério técnico ou por solicitação do cliente.

Onboarding e ciclo de manutenção

O PTaaS é executado em duas fases sequenciais.

A primeira é o onboarding inicial, com objetivo de estabelecer uma linha de base de segurança. Inclui o reconhecimento da arquitetura, componentes e fluxos dos sistemas em escopo, configuração dos acessos aos repositórios e credenciais necessárias, Threat Modeling inicial e pentest abrangente para mapeamento das vulnerabilidades existentes. A duração do onboarding varia conforme a complexidade e o número de sistemas envolvidos.

Concluído o onboarding, o serviço entra em regime de manutenção contínua. As atividades de Threat Modeling, Pentest e Validação de correções passam a ocorrer em ciclos curtos, acompanhando a evolução dos sistemas, com foco em identificar vulnerabilidades introduzidas por novas funcionalidades e validar a efetividade das correções aplicadas.

Varredura de infraestrutura

Como atividade opcional, costuma ser oferecida a varredura automatizada de infraestrutura, com periodicidade anual ou semestral, sem limitação de número de ativos. Essa atividade roda em paralelo ao núcleo do PTaaS, em janelas de execução acordadas previamente.

Acesso a repositórios

O acesso de leitura aos repositórios de código-fonte é pré-requisito essencial do PTaaS. É ele que viabiliza o pentest em modalidade white-box e a correlação entre vulnerabilidades e código. Plataformas comumente suportadas incluem GitHub, GitLab e Bitbucket. O acesso deve ser exclusivamente de leitura, sem possibilidade de commits, alterações ou exclusões. O código-fonte é tratado como informação confidencial, sem armazenamento permanente, sem compartilhamento com terceiros e sem uso para qualquer finalidade diversa da execução das atividades contratadas.

Quando contratar PTaaS

O PTaaS faz sentido quando:

  • A empresa desenvolve software internamente e tem ciclos de release frequentes;
  • A operação demanda acompanhamento de segurança integrado ao ciclo de desenvolvimento, e não avaliações isoladas;
  • A organização precisa de evidência permanente e contínua de gestão de vulnerabilidades para auditorias, due diligence ou exigências de clientes;
  • Há equipe interna com capacidade de absorver achados ao longo do tempo, aplicando correções e acionando retestes;
  • A liderança técnica busca não apenas identificar vulnerabilidades, mas reduzir progressivamente o tempo entre a introdução e a detecção de novas falhas.

A duração mínima do contrato é tipicamente de doze meses. Essa duração é necessária pela natureza do serviço, que exige onboarding inicial seguido de ciclo contínuo de manutenção para entregar valor consistente. Contratações curtas não permitem que o serviço atinja o ponto em que a maior parte do valor é gerado, que é a fase de acompanhamento sistemático após a linha de base estabelecida.

Testes de intrusão como exigência regulatória no setor financeiro

Desde dezembro de 2025, as normas de segurança cibernética do Banco Central tratam os testes de intrusão como controle mínimo necessário a ser endereçado pela Política de Segurança Cibernética. A Resolução CMN 5.274, de 18/12/2025, alterou a Resolução CMN 4.893/2021, aplicável às instituições autorizadas a funcionar pelo BCB. A Resolução BCB 538, da mesma data, alterou a Resolução BCB 85/2021, aplicável a instituições de pagamento, sociedades corretoras e distribuidoras de títulos e valores mobiliários e sociedades corretoras de câmbio. As alterações são espelhadas nos dois textos.

Em ambas as normas, a avaliação e a correção de vulnerabilidades passou a abranger, no mínimo, testes de intrusão (art. 3º, § 2º, inciso VIII da Resolução CMN 4.893). O novo art. 22-A desta resolução determina que esses testes tenham periodicidade mínima anual, sejam realizados com independência e imparcialidade por pessoa natural ou empresa especializada contratada pela instituição para essa finalidade, sem prejuízo da realização de testes por equipes da própria instituição, e tenham os resultados de sua execução documentados, especialmente as vulnerabilidades identificadas e os planos de ação estabelecidos para suas correções. As instituições em funcionamento tinham até 1º de março de 2026 para promover as adaptações necessárias.

Para quem está no escopo dessas normas, o requisito incide diretamente sobre a decisão de formato. O que a norma exige é um teste anual, documentado e conduzido com independência e imparcialidade. Um contrato de PTaaS produz evidência contínua de gestão de vulnerabilidades e atende bem à exigência de testes e análises periódicos, mas o atendimento ao art. 22-A depende de como o engajamento está estruturado, de quem executa e de como os resultados são consolidados em documentação datada. É ponto a verificar no desenho do serviço, não a presumir pela contratação de um modelo contínuo.

Nossa avaliação aqui é técnica. O enquadramento regulatório aplicável a cada instituição deve ser tratado com sua área de compliance ou assessoria jurídica.

As diferenças que importam na prática

Reduzir o debate a "contínuo vs. pontual" simplifica demais a decisão. As distinções que efetivamente orientam a escolha são as seguintes.

Profundidade vs. cadência

O pentest pontual permite imersão prolongada em um escopo definido. A equipe tem tempo para mapear lógica de negócio, encadear vulnerabilidades, explorar caminhos de escalonamento de privilégios e identificar falhas que dependem de análise contextual. O PTaaS distribui o esforço ao longo do tempo, com janelas mais curtas e focadas em incrementos. Para sistemas que mudam pouco, o pontual cobre mais. Para sistemas que mudam toda semana, o contínuo cobre o que o pontual não consegue: as alterações entre uma avaliação e outra.

Relação com a equipe de desenvolvimento

No pentest pontual em modalidade white-box, a interação com a equipe de desenvolvimento existe, mas é pontual e limitada ao período do teste. No PTaaS, essa interação é contínua, com Threat Modeling acionado em novos projetos e Pentest Contínuo acompanhando incrementos. A consequência prática é que o PTaaS funciona como uma camada permanente de revisão de segurança ao lado da equipe de produto.

Tipo de evidência gerada

O pentest pontual gera um relatório formal, datado, com escopo e metodologia documentados. É a evidência que auditores, reguladores e clientes corporativos esperam ver em processos de due diligence. O PTaaS gera evidência contínua de gestão de vulnerabilidades, o que atende a requisitos que demandam não apenas a existência de testes, mas a demonstração de uma prática recorrente e documentada de monitoramento de segurança.

Modelo contratual

O pentest pontual é contratado por projeto, com escopo fechado e prazo definido. O PTaaS é contratado por vigência mínima de doze meses, com horas semanais alocadas e atividades distribuídas em ciclos. Em empresas com poucos ativos críticos e mudança lenta, o pontual costuma ser mais eficiente. Em empresas com desenvolvimento ativo e múltiplos releases, o PTaaS dilui o custo unitário por teste e reduz o overhead de contratação recorrente.

Como decidir

As perguntas abaixo costumam ser suficientes para orientar a escolha.

  1. Qual é o gatilho da contratação? Se o objetivo é atender uma exigência regulatória pontual, validar uma entrega antes da produção ou gerar um relatório formal para auditoria, o pentest pontual entrega o artefato esperado. Se o objetivo é estabelecer uma prática contínua de validação de segurança no ciclo de desenvolvimento, o PTaaS é o formato adequado.
  2. Com que frequência os ativos críticos mudam? Releases semanais ou diários justificam discussão sobre PTaaS. Mudanças anuais ou semestrais raramente exigem teste contínuo.
  3. A equipe interna consegue absorver achados continuamente? Sem capacidade de remediação ágil, o PTaaS se transforma em backlog acumulado. O pentest pontual, com volume controlado por janela, costuma ser mais realista para equipes que ainda estão estruturando seu processo de gestão de vulnerabilidades.
  4. Qual é a expectativa em relação à integração com desenvolvimento? Se o objetivo é ter segurança presente desde o Threat Modeling de novos projetos até a validação de cada incremento, o PTaaS entrega essa integração. Se o objetivo é uma avaliação independente em momentos definidos, o pontual atende.
  5. Existe horizonte para um contrato de doze meses? A duração mínima do PTaaS não é um detalhe contratual, é uma decorrência técnica do serviço. Empresas que não conseguem comprometer doze meses devem começar pelo pentest pontual e estruturar o programa antes de migrar para o modelo contínuo.

Os dois modelos não são excludentes

Pentest pontual e PTaaS não competem entre si. Atendem objetivos diferentes em momentos diferentes do programa de segurança da empresa. Organizações maduras frequentemente combinam os dois formatos: o PTaaS dá ritmo ao ciclo de validação de segurança durante o desenvolvimento, e o pentest pontual entrega profundidade em momentos específicos, como auditorias regulatórias, lançamentos de produtos críticos ou avaliações independentes solicitadas por clientes e investidores.

A pergunta correta para um gestor de TI ou um CISO não é "qual modelo é melhor". É "qual combinação atende à realidade operacional da empresa, à exigência regulatória aplicável e à capacidade do time interno".

Para empresas que ainda estão estruturando o programa de testes, o ponto de partida costuma ser o pentest pontual em modalidade white-box, com periodicidade definida conforme a criticidade dos sistemas. Para empresas com desenvolvimento ativo e exigência de demonstração contínua de gestão de segurança, o PTaaS oferece o formato adequado para integrar segurança ao ciclo de produto.


A BrownPipe atua desde 2012 com pentest e proteção de dados, oferecendo tanto pentest pontual nas modalidades black-box, gray-box e white-box quanto PTaaS estruturado em Threat Modeling, Pentest Contínuo e Validação de correções, sempre apoiados pelo padrão OWASP. Se você quer discutir o cenário específico da sua operação e entender qual formato atende melhor o seu contexto, entre em contato.