Totul despre pentest în România în 2026
Ce este un pentest, cum se desfășoară, ce furnizori operează în România, cât costă și când trebuie repetat.

Dragoș Albăstroiu
2 iulie 2026
Ce este, concret, un pentest?
Un pentest este un test de securitate autorizat prin care sunt identificate vulnerabilități într-un sistem, cu scopul remedierii lor și al îmbunătățirii posturii de securitate.
Tipuri de pentesturi
În funcție de aria evaluată
Web application pentestevaluează aplicații web pentru vulnerabilități precum SQL injection, cross-site scripting (XSS), autentificare slabă și erori de logică.API pentesttestează endpointurile, autentificarea, autorizarea, validarea datelor, limitarea cererilor și expunerea informațiilor sensibile.Mobile pentestanalizează aplicații iOS și Android, stocarea locală, comunicațiile, controalele de acces și API-urile folosite.Network pentestevaluează rețele interne și externe, firewalluri, routere și servicii pentru a identifica punctele de acces și posibilitățile de deplasare laterală.Cloud pentestverifică infrastructura din AWS, Azure sau GCP pentru roluri IAM configurate greșit, spații de stocare expuse și vulnerabilități ale containerelor.Wireless pentesttestează autentificarea, criptarea, segmentarea și punctele de acces ale rețelelor Wi-Fi.IoT and OT pentestanalizează hardware, firmware, protocoale și controale de acces folosite de dispozitive și sisteme industriale.Social engineering pentesttestează reacția angajaților prin scenarii controlate de phishing, vishing sau impersonare.Physical pentestverifică dacă o persoană neautorizată poate trece de controalele fizice și poate ajunge în zone protejate.

În funcție de metodologia aplicată
Black-boxtesterul primește ținta și autorizația, fără informații interne. Abordarea reproduce perspectiva unui atacator extern, dar o parte din timp este consumată cu descoperirea suprafeței.Gray-boxtesterul primește conturi, roluri sau documentație parțială. Abordarea este potrivită pentru zone autentificate, autorizare și separarea rolurilor.White-boxtesterul primește arhitectura, configurațiile și, uneori, codul sursă. Accesul permite o analiză mai profundă, dar nu reproduce lipsa de informații a unui atacator extern.
Cum se desfășoară un pentest?
Un pentest are cinci etape principale, de la definirea regulilor până la verificarea remedierilor. Activitățile exacte depind de sistemul testat și de limitele autorizate.
-
Planificare și recunoaștereFurnizorul și clientul stabilesc obiectivele, sistemele incluse și excluse, metodele permise, intervalul și contactele de urgență. Apoi sunt colectate informații publice despre domenii, tehnologii, adrese IP și suprafața expusă.
-
Scanare și analizăTesterii identifică sistemele active, porturile, serviciile, endpointurile și versiunile software. Scanarea automată este completată cu analiză manuală pentru a elimina alarmele false și a găsi configurații greșite, software neactualizat și probleme de logică.
-
ExploatareVulnerabilitățile identificate sunt testate controlat pentru a confirma dacă pot fi exploatate. Testerii pot încerca, de exemplu, SQL injection, XSS, ocolirea autentificării sau exploatarea unei configurări greșite, apoi documentează accesul obținut și impactul posibil.
-
Post-exploatareDacă regulile permit, testerii verifică dacă pot obține privilegii mai mari sau se pot deplasa către alte sisteme. Scopul este măsurarea profunzimii breșei și a datelor care ar putea fi accesate, fără a produce schimbări sau extrageri inutile.
-
Raportare, remediere și retestRaportul prezintă perimetrul testat, limitările, dovezile, impactul, pașii de reproducere și recomandările. Echipa clientului remediază problemele, iar furnizorul repetă pașii de exploatare pentru a confirma dacă vulnerabilitățile au fost închise.
InfoUn pentest poate afecta disponibilitatea sistemului și poate expune sau modifica date în timpul exploatării. De aceea, este recomandat să testezi într-un mediu de staging reprezentativ, nu direct în producție. Dacă producția trebuie inclusă, folosește backupuri verificate, conturi și date de test, limite clare și o procedură de oprire pentru a proteja datele utilizatorilor.
Ce furnizori de pentest există în România?
Lista de mai jos include companii românești și furnizori cu prezență locală care publică servicii clare de testare a securității. Nu este un clasament. Serviciile și metodele sunt cele descrise de fiecare furnizor pe pagina indicată.
| Companie | URL | Servicii oferite | Metodă |
|---|---|---|---|
| AISafe Labs | aisafe.io | Audit de cod, pentest web black-box, pentest web white-box, PR security review, fuzzing pentru API-uri REST și monitorizare black-box | Automată, cu agenți AI; auditurile de cod sunt disponibile, iar noile rulări de pentest sunt temporar indisponibile |
| Bit Sentinel | bit-sentinel.com | Web, mobile, API și microservicii, SaaS, infrastructură externă, rețea internă și Active Directory, wireless, cloud, containere și Kubernetes, OT/ICS, IoT, AI/LLM, cod sursă, DevSecOps, DDoS, social engineering, securitate fizică și red team | Hibridă: verificări automate și testare manuală cu exploatare controlată |
| Black Bullet | blackbullet.ro | Rețea internă și externă, aplicații web, aplicații mobile, social engineering și securitate fizică | Hibridă: scanare automată, verificare manuală și exploatarea problemelor critice |
| Intrudify | intrudify.com | Pentest continuu pentru aplicații web și API-uri, pentest manual personalizat și serviciu managed de testare continuă | Hibridă: platformă autonomă și testeri umani seniori |
| Safetech Innovations | safetech.ro | Rețea și wireless, sisteme de operare, baze de date, aplicații web, mobile și client-server, cloud, cod sursă, social engineering, simulări malware, DoS/DDoS și red team | Hibridă: teste automate și manuale, cu retestare la final |
| Pentest-Tools.com | pentest-tools.com | Aplicații web, API-uri, rețele interne și externe, aplicații mobile, red team, AI/LLM, managed vulnerability assessment și testare pentru conformitate | Hibridă: testare manuală ajutată de platforma proprie; constatările sunt validate prin exploatare |
| Omnient | omnient.ro | Rețea, sisteme și endpointuri, aplicații web, cloud, IoT, social engineering, wireless, SCADA/ICS și OT, baze de date, API-uri și red team | Manuală, executată de specialiști; pagina nu descrie o componentă automată a serviciului |
| FORT | fortcyber.com | Aplicații web, aplicații mobile, infrastructură și Wi-Fi, review de cod, red team, TIBER-EU și TLPT, social engineering, simulări APT, exploituri personalizate, testare PSD2, DevSecOps și securitate AI | Hibridă, predominant manuală: instrumente automate pentru analiza inițială și peste 10 specialiști pentru testare și exploatare |
Cât costă un pentest în România?
AISafe Labs îți permite să intri gratuit în platforma AISafe și să obții imediat o estimare de preț în funcție de tipul evaluării și dimensiunea proiectului. Nu este necesară o discuție cu echipa de vânzări pentru a vedea costul estimat.
Pentru ceilalți furnizori, costul exact se stabilește după contactarea companiei și o discuție de scope. Va trebui să explici ce aplicații, API-uri, roluri, medii și tipuri de testare vrei incluse, iar furnizorul revine apoi cu o ofertă. Unele companii publică prețuri de pornire, dar proiectele personalizate necesită în continuare definirea scope-ului.
Pe baza prețurilor publicate online pentru pentesturi manuale în România, completate de repere europene, bugetele orientative sunt:
- Scope mic: aproximativ 2.000–6.000 EUR pentru un site sau o aplicație web simplă, cu puține roluri și fluxuri.
- Scope mediu: aproximativ 5.000–15.000 EUR pentru o aplicație web sau un API cu autentificare, mai multe roluri și integrări.
- Scope complex: de la aproximativ 15.000 EUR, pentru mai multe aplicații, medii, API-uri sau infrastructură asociată.
- Tarif zilnic: aproximativ 1.000–1.500 GBP pentru o zi de testare manuală, cu un reper tipic de aproximativ 1.200 GBP.

Cât de des trebuie repetat un pentest?
În industria software actuală, un pentest anual nu mai ține pasul cu echipele care lansează funcționalități și actualizări săptămânal sau chiar zilnic. Fiecare versiune poate modifica autentificarea, autorizarea, API-urile, dependențele sau infrastructura și poate introduce o vulnerabilitate nouă imediat după ultimul test.
NCSC avertizează că un pentest confirmă starea sistemului doar în ziua testării și că vulnerabilitățile pot rămâne nedetectate mult timp atunci când între evaluări trece un an. OWASP recomandă „Test Early and Test Often” și integrarea testelor de securitate în fluxurile CI/CD și în procesul normal de lansare.
Recomandarea practică este să rulezi o evaluare de securitate înaintea fiecărei lansări sau actualizări în producție. Remedierile trebuie retestate imediat, nu la următorul proiect anual.
Un pentest manual rămâne valoros, dar nu mai este suficient ca singur mecanism de verificare pentru o echipă care livrează rapid. Programarea testerilor, definirea proiectului și costul pe zile fac dificilă repetarea lui înaintea fiecărei versiuni.
Pentru testare recurentă este utilă o soluție autonomă care poate porni la cerere, testa în paralel și valida remedierile fără să blocheze lansarea. Soluția trebuie să demonstreze exploatabilitatea și să ofere dovezi reproductibile; altfel este doar un scaner automat.
Un model echilibrat arată astfel:
- la fiecare lansare: pentest autonom sau verificare automată cu validarea constatărilor;
- după fiecare remediere: retestarea vulnerabilității raportate;
- după schimbări majore sau pentru scenarii complexe: pentest manual realizat de specialiști;
- continuu: monitorizarea dependențelor, configurațiilor și suprafeței expuse.
Pentesturile recurente reduc intervalul dintre introducerea unei vulnerabilități și descoperirea ei. Echipa poate păstra ritmul de dezvoltare fără să amâne securitatea până la următoarea evaluare anuală.
