Prezzi e condizioni

Quanto costa un penetration test e da che cosa dipende

Non pubblichiamo listini, perché il prezzo di un penetration test indicato senza conoscere il perimetro è quasi sempre sbagliato. Pubblichiamo invece le variabili che lo determinano, così può valutare qualsiasi preventivo con cognizione di causa.

Nessun anticipo. Il 100% è dovuto al termine dell'attività e solo dopo la Sua approvazione.

Variabili

Che cosa determina davvero il prezzo

Ampiezza del perimetro

Numero di applicazioni, domini, endpoint API, indirizzi IP, account cloud. È il fattore con il peso maggiore sul preventivo.

Complessità funzionale

Quanti ruoli utente esistono, quanto sono articolati i flussi di business e quante integrazioni con sistemi di terze parti sono presenti.

Profondità richiesta

Black box, grey box o white box. L'approccio grey box offre in genere il miglior rapporto fra copertura ottenuta e giornate impiegate.

Vincoli operativi

Test in orari notturni, ambienti isolati, requisiti contrattuali particolari o formati di report richiesti da un ente certificatore.

Formule

Tre modi per lavorare con noi

Ogni formula prevede tester certificati, report completo e retest illimitato. Cambia l'impegno, non il metodo.

Incarico singolo

Su preventivoa corpo

Un penetration test su un perimetro definito: applicazione, app mobile, infrastruttura o ambiente cloud.

  • Test manuale da tester certificati OSCP
  • Report con severità CVSS e passi di riproduzione
  • Sessione tecnica con i Suoi sviluppatori
  • Retest illimitato e attestazione finale
  • Nessun anticipo richiesto

Programma continuo

Su preventivocanone periodico

Cicli di test ricorrenti allineati ai Suoi rilasci, con evidenze sempre aggiornate per clienti e auditor.

  • Cadenza mensile, trimestrale o legata ai rilasci
  • Verifiche mirate sulle funzionalità nuove
  • Monitoraggio della superficie esposta
  • Gruppo di tester stabile nel tempo
  • Attestazione aggiornata a ogni ciclo

Operazione red team

Su preventivoper operazione

Simulazione avversariale con obiettivi concordati, per misurare rilevamento e reazione dell'organizzazione.

  • Scenario costruito sul profilo di minaccia del settore
  • Accesso iniziale, movimento laterale ed esfiltrazione
  • Ricostruzione temporale con indicatori
  • Sessione purple team con il team difensivo
  • Durata tipica da quattro a otto settimane

Tutte le formule prevedono consulenza iniziale gratuita, prezzo a corpo comunicato prima dell'avvio e pagamento dovuto solo a lavoro concluso e approvato.

Iter

Dal primo contatto al preventivo firmato

  1. 01

    Consulenza iniziale gratuita

    Trenta minuti per capire perimetro, finalità e vincoli. Se il servizio più adatto non è il nostro, glielo diciamo.

  2. 02

    Raccolta delle informazioni di perimetro

    Le inviamo un questionario tecnico breve: applicazioni, ruoli, endpoint, ambienti. È la base per un prezzo attendibile.

  3. 03

    Proposta tecnica e prezzo a corpo

    Riceve metodologia, giornate previste, tempistiche, formato del report e prezzo definitivo. Nessun costo variabile successivo.

  4. 04

    Avvio senza anticipo

    Si firma e si parte. Il pagamento è dovuto al termine dell'attività, quando ha ricevuto il report e lo ha approvato.

Acquisti e conformità

Che cosa serve all'ufficio acquisti e all'auditor

Accordo sul trattamento dei dati (GDPR)

Quando l'attività comporta accesso a dati personali sottoscriviamo un accordo ai sensi dell'articolo 28 del GDPR, con indicazione delle finalità, delle misure di sicurezza adottate e dei tempi di conservazione delle evidenze raccolte.

Proporzionalità richiesta da NIS2

Il D.Lgs. 138/2024 richiede misure proporzionate al rischio e alle dimensioni del soggetto. Dimensioniamo il perimetro di conseguenza: non ha senso proporre un'operazione avanzata a un'organizzazione che deve anzitutto mettere in sicurezza il perimetro esposto.

Requisiti di gara e capitolati

Molti bandi italiani richiedono servizi di vulnerability assessment e penetration test con deliverable e SLA specifici. Adattiamo formato del report, sintesi per la direzione e attestazione ai requisiti indicati nel capitolato.

Certificazioni e finestre di audit

Per ISO 27001, SOC 2 e PCI DSS la data del test conta quanto il contenuto. Pianifichiamo l'attività in modo che il report sia disponibile prima della finestra di audit, comprendendo il tempo necessario alla remediation e al retest.

Domande frequenti

Prezzi e condizioni contrattuali

Approfondimenti utili

Un preventivo attendibile in pochi giorni

Ci descriva il perimetro: riceve una proposta tecnica con giornate, tempi e prezzo a corpo.

Richieda un preventivo