Ghid practic

Cât costă un test de penetrare
și de ce nu există un preț de listă

Ce determină efortul, cum se construiește o estimare corectă și cum compari două oferte care par să spună același lucru.

Întrebarea „cât costă un pentest?" primește, aproape întotdeauna, un răspuns care sună evaziv: depinde. Nu e o eschivă comercială. Un test de penetrare se plătește pe efortul unui specialist, iar efortul depinde de cât de mare și de complicat e ce trebuie testat. Ghidul de mai jos arată exact de ce depinde, ca să poți estima singur ordinul de mărime înainte să ceri o ofertă.

Unitatea de măsură: ziua de testare

Aproape toate ofertele serioase se construiesc la fel: se estimează numărul de zile-om necesare, se adaugă timpul de raportare și re-test, iar totalul se înmulțește cu tariful zilnic al furnizorului. De aceea două oferte cu prețuri foarte diferite pot fi amândouă corecte: una a estimat cinci zile, cealaltă cincisprezece, pentru că au înțeles diferit perimetrul.

Prima întrebare la orice ofertă: câte zile de testare efectivă conține și ce se întâmplă cu ele dacă perimetrul se dovedește mai mare. O ofertă fără număr de zile nu se poate compara cu nimic.

Cei șase factori care decid efortul

  • Mărimea perimetrului: câte adrese IP, câte aplicații, câte domenii și subdomenii, câte aplicații mobile.
  • Complexitatea funcțională: o aplicație cu trei ecrane și una cu optzeci nu se testează în același timp, chiar dacă rulează pe același server.
  • Numărul de roluri și fluxuri: fiecare rol de utilizator înmulțește testele de autorizare care trebuie încercate.
  • Nivelul de informație oferit: black box, grey box sau white box — cu acces la cod și documentație, timpul se mută de la descoperire la testare reală.
  • Cerința de conformitate: un test pentru PCI DSS sau pentru un audit ISO cere structură, dovezi și re-test documentat, deci timp în plus de raportare.
  • Constrângerile de execuție: testare doar în afara orelor de lucru, medii de producție sensibile, acorduri cu furnizorii de cloud.

Ordinul de mărime, pe tip de test

Cifrele de mai jos sunt intervale tipice de efort, nu prețuri. Le poți folosi ca test de sanitate pentru orice ofertă primești: dacă cineva promite un test complet de aplicație web complexă în două zile, nu compari prețuri, ci profunzimi diferite.

Tip de testEfort tipic de testareCe mărește efortul cel mai des
Aplicație web mică (site, portal simplu)3–5 zileMulte subdomenii uitate în perimetru
Aplicație web complexă (SaaS, bancar, multi-rol)8–20 zileNumărul de roluri și logica de business
Infrastructură externă3–8 zileNumărul de gazde active, nu de adrese alocate
Infrastructură internă / Active Directory5–15 zileNumărul de domenii, relații de încredere, filiale
Aplicație mobilă (o platformă)5–10 zileAPI-ul din spate, dacă nu a mai fost testat
Inginerie socială / phishing3–8 zileNumărul de scenarii și pretextele personalizate
Mediu cloud (configurație + identități)4–10 zileNumărul de conturi, regiuni și servicii folosite

De ce o ofertă foarte ieftină e de obicei altceva

Diferența de preț între furnizori vine rareori din tariful zilnic. Vine din ce se livrează efectiv. Un „pentest" de o zi pe o aplicație complexă este, aproape întotdeauna, o scanare automată cu raportul exportat: util ca punct de plecare, inutil ca dovadă de conformitate și înșelător ca nivel de asigurare.

  • Verifică dacă oferta include testare manuală a logicii de business — scanerele nu o acoperă deloc.
  • Verifică dacă re-testul după remediere este inclus sau facturat separat.
  • Verifică cine scrie raportul: un raport generat de unealtă și unul scris de tester arată complet diferit.
  • Verifică dacă furnizorul acceptă să justifice severitatea fiecărei constatări în context, nu doar prin scor CVSS.

Cum reduci costul fără să reduci valoarea

  • Oferă acces și documentație. Fiecare oră în care testerul ghicește arhitectura este o oră plătită pentru descoperire, nu pentru testare.
  • Restrânge perimetrul pe ce contează: sistemele care țin datele și veniturile, nu tot ce ai în inventar.
  • Rulează întâi o scanare proprie și repară ce iese. Nu plăti un specialist să găsească un patch lipsă.
  • Planifică testarea recurentă în contract: efortul scade la al doilea ciclu, când perimetrul e deja cunoscut.
La Pentest.md nu publicăm liste fixe de tarife pentru că oferta reflectă exact ce trebuie testat. Vezi cum construim o ofertă sau cere una pentru perimetrul tău.

Întrebări frecvente

Cât costă, în medie, un test de penetrare?

Nu există o medie utilă, pentru că prețul se calculează pe efort. Un test de aplicație web mică înseamnă de obicei trei până la cinci zile de testare; o aplicație complexă, cu mai multe roluri și logică de business, între opt și douăzeci; o infrastructură internă, între cinci și cincisprezece. Înmulțind zilele estimate cu tariful zilnic al furnizorului obții ordinul de mărime — și, mai important, poți compara corect două oferte.

De ce furnizorii nu publică prețuri fixe?

Pentru că un preț fix ar însemna un perimetru fix, iar perimetrele nu seamănă între ele. Două aplicații care rulează pe același tip de server pot cere efort de patru ori diferit dacă una are trei ecrane și cealaltă optzeci, cu cinci roluri de utilizator. Un furnizor care afișează un preț unic fie limitează tacit ce testează, fie va reveni cu un supliment după ce vede perimetrul real.

Black box sau white box — care e mai scump?

Contraintuitiv, black box costă de obicei mai mult pentru același rezultat. Fără informații, o parte semnificativă din zilele plătite se consumă pe descoperire — cartografierea a ceea ce tu știi deja. White box mută acel timp în testare efectivă și produce constatări mai profunde pentru același buget. Black box are sens când vrei să simulezi exact perspectiva unui atacator extern fără cunoștințe interne.

Re-testul după remediere se plătește separat?

Depinde de furnizor, și e una dintre cele mai importante întrebări de pus înainte de semnare. Un re-test verifică dacă vulnerabilitățile raportate chiar au fost închise și produce documentul pe care îl cer auditorii. Dacă nu este inclus, costul real al proiectului este mai mare decât cel din ofertă, iar dosarul de conformitate rămâne incomplet.

Cât de des trebuie repetat testul și cum afectează bugetul?

Recomandarea uzuală este cel puțin anual și după orice schimbare majoră. Vestea bună pentru buget este că al doilea ciclu costă de regulă mai puțin: perimetrul este deja cartografiat, arhitectura cunoscută, iar efortul se concentrează pe ce s-a schimbat. Un contract multianual sau un program de testare recurentă valorifică exact această economie.

Ghiduri conexe

  • DORA & TLPT — reziliența operațională digitală în sectorul financiar și testarea bazată pe amenințări.
  • ISO 27001 & SOC 2 — ce controale cer testare tehnică și ce dovezi acceptă auditorul.
  • Legea 48/2023 (Moldova) — cadrul național de securitate cibernetică: cui i se aplică și ce obligații aduce.
  • OWASP Top 10 — cele zece categorii de riscuri web, explicate cu exemple și cu ce se testează la fiecare.
  • PCI DSS 4.0 — cerințele 11.3 și 11.4, testarea segmentării și ce înseamnă pentru procesatorii de plăți.
  • Pentest vs scanare de vulnerabilități — ce găsește fiecare, ce ratează și ce acceptă auditorii ca dovadă.
  • Cum te pregătești de pentest — perimetru, acces, reguli de angajament și tot ce se stabilește înainte de prima zi.

Intervalele de efort din acest ghid sunt orientative și reflectă proiecte tipice. Estimarea pentru o organizație anume se face după definirea perimetrului.

Vrei o estimare pentru perimetrul tău?

Programează o consultație gratuită: definim perimetrul împreună și primești o ofertă cu zile de testare, livrabile și re-test, punct cu punct.