em um momento no ciclo comercial de qualquer produto SaaS que founders e times de vendas aprendem a temer: quando o prospect corporativo manda uma planilha de due diligence de segurança.
O documento tem dezenas de linhas. Questiona arquitetura, políticas de acesso, histórico de incidentes, conformidade regulatória. E quase sempre inclui uma pergunta direta sobre pentest para SaaS: quando foi o último teste, quem conduziu e se há relatório disponível.
Neste artigo você vai entender por que grandes clientes e investidores passaram a exigir pentest como critério de qualificação, o que eles verificam nesse processo e o que um produto SaaS precisa ter antes de entrar em qualquer processo de due diligence de segurança. Boa leitura.
O pentest deixou de ser diferencial
Por anos, o pentest foi tratado como algo que empresas de tecnologia fazem quando “já estão grandes o suficiente”. A percepção era de que startups e produtos em crescimento tinham outras prioridades, e que a segurança poderia aguardar até a operação amadurecer.
Esse raciocínio funcionava quando contratos corporativos eram fechados com base em funcionalidade e preço. Hoje, não funciona mais.
A maturidade das áreas de segurança dentro de grandes empresas mudou o processo de avaliação de fornecedores de software. Times de infosec passaram a ter poder de veto em contratos com SaaS que não consigam demonstrar que o produto foi testado por profissionais externos. O pentest deixou de ser um projeto para ser feito “eventualmente” e passou a ser um requisito de entrada em negociações relevantes.
Por que clientes corporativos exigem pentest
Quando uma empresa contrata um SaaS, ela está inserindo aquele produto dentro do seu perímetro de segurança. Os dados dos seus clientes, colaboradores ou operações vão fluir pelo ambiente do fornecedor.
Isso significa que uma vulnerabilidade no SaaS é, na prática, uma vulnerabilidade no ambiente da empresa contratante. Essa empresa responde por qualquer incidente que afete seus dados, independentemente de onde a falha técnica aconteceu. A responsabilidade que não se transfere ao terceirizar tecnologia é o mesmo princípio que faz o cliente corporativo exigir evidências antes de assinar qualquer contrato com um fornecedor de software.
Diante disso, o processo de avaliação de um fornecedor SaaS passou a incluir perguntas que não eram feitas há cinco anos.
O que o time de segurança do cliente verifica
A verificação costuma cobrir pontos específicos que vão além de uma conversa sobre funcionalidades. O time de infosec do cliente quer saber se o produto passou por um teste conduzido por profissionais com certificações reconhecidas internacionalmente, quais vetores de ataque foram testados, quais vulnerabilidades foram encontradas e o que foi feito para corrigi-las.
O relatório do pentest é o documento que responde a essas perguntas. Sem ele, o SaaS não tem evidências concretas para apresentar, apenas afirmações. E afirmação, em processo de due diligence, não avança.
O peso do setor e do volume de dados
Quanto mais sensíveis os dados que o SaaS processa, mais rigoroso é o processo de avaliação. Um produto que lida com dados de saúde, dados financeiros ou informações de crianças enfrenta exigências ainda mais específicas, incluindo conformidade com normas setoriais que podem requerer ciclos de teste mais frequentes.
Mesmo produtos que processam dados aparentemente simples, como informações de colaboradores ou logs de acesso, são avaliados com atenção crescente porque representam pontos de entrada potenciais para movimentos laterais dentro do ambiente do cliente.
Por que investidores também passaram a exigir
A exigência de pentest não vem só do lado comercial. Em rodadas de investimento, especialmente Series A em diante, a due diligence técnica passou a incluir avaliação de segurança com uma profundidade que não era comum até pouco tempo atrás.
O motivo é direto: um investidor que entra num produto SaaS está assumindo exposição ao risco de um incidente de segurança. Uma vulnerabilidade explorada depois do aporte pode gerar multas regulatórias, perda de contratos e dano reputacional com impacto direto no valuation.
O que a due diligence técnica de um investidor avalia
O processo varia por investidor, mas há pontos que aparecem com consistência. Histórico de incidentes e como foram tratados. Políticas de acesso e controle interno. Conformidade com LGPD e normas aplicáveis ao setor. E a existência de testes de segurança conduzidos por terceiros independentes.
Um produto que nunca foi testado externamente é um produto cujo risco de segurança é, por definição, desconhecido. Investidores experientes em tecnologia sabem que ambientes nunca testados sob pressão real revelam suas fragilidades no momento menos conveniente possível.
O pentest como sinal de maturidade
Além de ser uma evidência técnica, o pentest é um sinal de postura. Um produto que faz testes anuais com empresa especializada, trata as vulnerabilidades encontradas e mantém o histórico documentado está demonstrando que a segurança é tratada como processo, não como reação.
Essa distinção importa para investidores porque indica como o time vai responder quando um problema real aparecer. Founders com histórico de testes têm uma perspectiva mais calibrada sobre risco do que aqueles que nunca colocaram o produto à prova de forma independente.
O que o SaaS precisa ter antes da due diligence
Chegar a uma negociação corporativa ou a uma rodada de investimento sem documentação de segurança coloca o produto em posição defensiva desde o início. Construir essa base antes é o que permite entrar nessas conversas com propriedade.
O mínimo esperado por clientes e investidores maduros inclui um relatório de pentest recente conduzido por empresa especializada, a documentação do que foi corrigido após o teste, uma política de segurança da informação formalizada e um processo de resposta a incidentes definido.
A frequência recomendada para produtos em crescimento ativo é o pentest anual, complementado por análise de vulnerabilidades em ciclos mensais. Produtos em setores regulados ou com contratos em negociação podem precisar de ciclos mais curtos dependendo das exigências específicas do cliente ou do investidor.
O que acontece quando o SaaS não tem esse histórico
O cenário mais comum é o negócio parar na fase de avaliação técnica. O produto passa por todas as etapas comerciais, gera interesse real no cliente e esbarra num formulário de segurança que não consegue responder com evidências.
Em alguns casos, o cliente oferece um prazo para que o fornecedor apresente a documentação. Fazer um pentest às pressas para atender um prazo comercial é possível, mas o relatório gerado nessas condições raramente tem a profundidade que um time de infosec experiente considera suficiente.
O custo de construir essa base antes de entrar em negociações relevantes é significativamente menor do que o custo de perder contratos que chegaram a uma fase avançada de avaliação.
A STWBrasil conduz pentest anual para produtos SaaS com profissionais certificados internacionalmente, relatório estruturado para times técnicos e diretoria, e documentação rastreável para processos de due diligence. Se sua empresa está se preparando para contratos corporativos ou uma rodada de investimento, converse com nossa equipe.




