Saltar al contenido
← Learn

Geografía

Pentesting en Brasil

Pentesting para empresas brasileñas: qué pide el mercado, qué exige Bacen a las instituciones autorizadas y qué no nombra la LGPD. Alcance propuesto, no brochure.

Brasil no compra pentest por moda: lo compra porque alguien upstream lo exige — un cliente enterprise, un board post-incidente, o el supervisor si la empresa está bajo Bacen. La pregunta útil no es «¿hay que testear?». Es «¿esto es mandato o es evidencia de diligencia?».

Lo que el mercado pide

Los compradores serios ya no aceptan el PDF del scanner. Piden hallazgos validados con prueba de explotación, impacto de negocio y retest de lo crítico. El diferencial no es el logo: es el informe que tu equipo puede reproducir sin volver a preguntar.

Mandato y diligencia

La LGPD no nombra pentest. Exige medidas de seguridad y poder demostrarlas (Lei 13.709/2018, consultada 2026-09-17). El pentest es evidencia de esa diligencia, no un rito que la ley enumera. Distinto es el perímetro Bacen: la Resolución CMN 5.274/2025 exige testes de intrusão anuales e independientes a las instituciones comprendidas en el alcance de CMN 4.893/2021. El detalle está en LGPD vs Bacen.

Cómo se hace en serio

Un engagement serio arranca con reglas de compromiso por escrito: qué se ataca, qué no, cuándo y quién autoriza cada acción intrusiva. Agentes recorren superficie y proponen caminos; una persona valida, explota y firma. Cada hallazgo lleva PoC reproducible. Los intentos fallidos se documentan con sus límites; no demuestran por sí solos que un control funcione. La ventana de entrega se fija en el contrato, no en esta página.

Errores al comprar

Comprar por precio y recibir un escaneo con formato de informe. Aceptar «todo lo que tenga IP pública» sin priorizar. Acordar medidas de reducción de riesgo, sin garantías absolutas de continuidad. Y tratar el informe anual como checkbox de LGPD: la ley no lo nombra; el valor está en lo que el atacante realmente puede hacer. En Brasil el partner de ciberseguridad es Lexart. El pentest lo firma Rekon. Qué es un test de penetración o escribinos con el contexto: respondemos con alcance propuesto.

Antes de contratar desde Brasil

Confirmá disponibilidad de atención e informe en portugués, entidad contratante, moneda, impuestos y canal de evidencia en la propuesta. Esta página no implica una oficina brasileña. Para Web/API, prepará roles, tenants, integraciones y entornos de prueba; no envíes credenciales por el formulario. El alcance regulatorio debe revisarse según el tipo de institución: CMN 4.893 no se aplica indistintamente a todas las entidades supervisadas.

Preguntas directas

¿La LGPD obliga a hacer pentest?

No. La Lei 13.709/2018 arts. 6º, VII y X, y 46 a 50 exigen medidas técnicas y administrativas de seguridad y la demostración de que se cumplen. No nombran pentest, teste de penetração ni teste de intrusão (texto consultado 2026-09-17 en planalto.gov.br).

¿Bacen exige pentest anual independiente?

Para instituciones comprendidas en el alcance de CMN 4.893/2021, sí: la Resolución CMN 5.274/2025 (18/12/2025) insertó el art. 22-A en la 4.893/2021. Los testes de intrusão tienen periodicidad mínima anual, independencia e imparcialidad por persona o empresa contratada, y resultados documentados. No es una obligación genérica para toda empresa brasileña.

¿Rekon opera en Brasil?

Sí. El pentest lo ejecuta Rekon con gate humano explícito. En Brasil el partner de ciberseguridad es Lexart (lexart.tech). Respondemos con alcance propuesto, no con brochure.

¿Es el momento de probar puertas?

Contanos qué hay que validar. Respondemos con alcance propuesto, no con brochure.

Hablar con Rekon Más en Learn