Geografía
Pentesting en Brasil
Pentesting para empresas brasileñas: qué pide el mercado, qué exige Bacen a las instituciones autorizadas y qué no nombra la LGPD. Alcance propuesto, no brochure.
Brasil no compra pentest por moda: lo compra porque alguien upstream lo exige — un cliente enterprise, un board post-incidente, o el supervisor si la empresa está bajo Bacen. La pregunta útil no es «¿hay que testear?». Es «¿esto es mandato o es evidencia de diligencia?».
Preguntas directas
¿La LGPD obliga a hacer pentest?
- No. La Lei 13.709/2018 arts. 6º, VII y X, y 46 a 50 exigen medidas técnicas y administrativas de seguridad y la demostración de que se cumplen. No nombran pentest, teste de penetração ni teste de intrusão (texto consultado 2026-09-17 en planalto.gov.br).
¿Bacen exige pentest anual independiente?
- Para instituciones comprendidas en el alcance de CMN 4.893/2021, sí: la Resolución CMN 5.274/2025 (18/12/2025) insertó el art. 22-A en la 4.893/2021. Los testes de intrusão tienen periodicidad mínima anual, independencia e imparcialidad por persona o empresa contratada, y resultados documentados. No es una obligación genérica para toda empresa brasileña.
¿Rekon opera en Brasil?
- Sí. El pentest lo ejecuta Rekon con gate humano explícito. En Brasil el partner de ciberseguridad es Lexart (lexart.tech). Respondemos con alcance propuesto, no con brochure.
¿Es el momento de probar puertas?
Contanos qué hay que validar. Respondemos con alcance propuesto, no con brochure.