Quanto costa un penetration test? La domanda è giusta, ma è la prima di tre

26 Lug 26

Chi ci scrive per un penetration test parte quasi sempre dalla stessa domanda: “quanto costa?”. È legittima. Ma è la prima di tre domande, non l’unica. Le altre due — cosa stiamo testando, e cosa facciamo con quello che troviamo — sono quelle che determinano davvero la cifra finale.

Chi ti dà un prezzo secco senza aver fatto queste due domande, o non ha capito il tuo perimetro, o ti sta vendendo uno scan automatico spacciato per pen-test. Succede più spesso di quanto pensi.

Perché non esiste un listino

Un pen-test non è un prodotto standard. È un lavoro su misura che dipende da variabili concrete: quante applicazioni, quanti host, che tipo di infrastruttura, quale livello di accesso concediamo al tester. Due aziende con lo stesso fatturato possono avere superfici d’attacco completamente diverse — una web app monolitica e un ambiente ibrido multi-sito non si testano con lo stesso sforzo, né con lo stesso team.

Chi propone un prezzo fisso “a pacchetto” sta semplificando qualcosa che non si semplifica. O il pacchetto è tarato su un perimetro minuscolo, o il report che ricevi sarà generico — buono per l’audit, inutile per la sicurezza reale.

Cosa fa salire (o scendere) il costo

I fattori che pesano davvero sul preventivo sono pochi, ma vanno definiti prima di parlare di cifre:

  • Perimetro: numero di IP, applicazioni, endpoint, ambienti cloud e on-premise coinvolti.
  • Metodologia: black box (nessuna informazione preliminare), grey box (accesso parziale, credenziali standard), white box (visibilità completa su codice e architettura). Ogni approccio richiede tempo diverso e restituisce risultati diversi.
  • Profondità: un vulnerability assessment automatizzato e un penetration test manuale condotto da un team senior non sono la stessa cosa, anche se in certi preventivi vengono venduti come sinonimi.
  • Compliance richiesta: un test per NIS2 o ISO 27001 ha requisiti di documentazione e tracciabilità che un test “interno e basta” non ha.
  • Retest: dopo la remediation, va verificato che le vulnerabilità siano state chiuse davvero. Se il retest non è incluso, il costo reale del progetto lo scopri dopo.

Un preventivo che non tocca almeno tre di questi punti non è un preventivo. È un numero buttato lì per chiudere in fretta.

Black box, grey box, white box: non è solo terminologia

Ognuno di questi approcci ha un costo diverso perché ha un obiettivo diverso. Il black box simula un attaccante esterno che parte da zero — richiede più tempo di ricognizione, ma restituisce una fotografia realistica di cosa vede chi ti attacca dall’esterno oggi. Il white box, con accesso a codice e architettura, va più a fondo in meno tempo, ma richiede un livello di fiducia e di NDA che non tutti i fornitori sanno gestire.

Scegliere l’approccio sbagliato per il tuo caso — magari solo perché costa meno — è il modo più comune di spendere soldi per un report che non protegge niente.

Cosa succede dopo il test (e perché conta più del test stesso)

Un report di 40 pagine con vulnerabilità elencate per severity non serve a molto se nessuno ti aiuta a chiuderle. Il costo di un pen-test dovrebbe includere, o almeno prevedere chiaramente, cosa succede dopo:

  • Remediation plan prioritizzato, non solo una lista.
  • Retest per verificare che le patch abbiano funzionato.
  • Supporto per la documentazione di compliance, se il test serve anche a quello.

Se il fornitore sparisce dopo la consegna del PDF, il pen-test è finito ma il rischio no.

Quanto costa non farlo

Questa è la domanda che quasi nessuno si fa, e dovrebbe fare più paura dell’altra. Un incidente non gestito ha costi diretti (fermo operativo, remediation d’emergenza, eventuali sanzioni NIS2) e costi indiretti (reputazione, fiducia di clienti e partner, tempo dei tuoi C-level bruciato in gestione crisi invece che in attività di business).

Un pen-test ben fatto è un investimento che riduce la probabilità di dover attivare, un giorno, un crisis management d’urgenza. Noi lo attiviamo in 4 ore quando serve. Preferiamo non doverlo fare.

Come lavoriamo noi

Siamo operativi dal 2018, certificati ISO/IEC 27001, conformi NIS2, con SOC attivo 24/7. Non vendiamo scan automatici rivenduti come pen-test. Ogni progetto parte da una conversazione su perimetro, obiettivi e metodologia — e finisce con un piano di remediation, non solo con un report.

Per sistemi critici o situazioni ad alta complessità, un nostro consulente senior può essere in presenza entro 48 ore in tutta Italia.

Se vuoi sapere quanto costa il tuo pen-test — quello vero, tarato sul tuo perimetro — scrivici. La prima conversazione serve a capire cosa stiamo proteggendo. Il prezzo arriva dopo, ed è quello giusto.

Articoli Correlati

Ransomware attivo: le prime 4 ore che contano

Ransomware attivo: le prime 4 ore che contano

Sono le 3 di notte. Un dipendente del turno notturno vede i file condivisi trasformarsi in estensioni sconosciute. Poi compare la schermata: un countdown, un indirizzo Bitcoin, la minaccia di pubblicare i dati. La prima reazione, quasi sempre, è sbagliata: si spegne...

leggi di più
Prima di aprire una sede estera, fai due diligence

Prima di aprire una sede estera, fai due diligence

Un’azienda italiana decide di espandersi all’estero. Apre una sede, assume un country manager locale, traduce il sito in inglese. Sei mesi dopo scopre che il partner commerciale ha un contenzioso aperto in tribunale, che il fornitore IT scelto non è...

leggi di più
La segretaria costa uno stipendio. DIREKTA no.

La segretaria costa uno stipendio. DIREKTA no.

Sono le 22:40. Un imprenditore deve spostare una riunione delle 9, rispondere a un fornitore che minaccia di bloccare una consegna e riassumere gli appunti di un incontro fatto tre ore prima, prima che si dimentichi i punti chiave. La segretaria è a casa. Ha smesso di...

leggi di più