Quanto costa un penetration test automatizzato nel 2026: Pentera, NodeZero, XBOW e pentest manuali
Definizione breve
Guida con fonti a quanto costa il penetration test automatizzato nel 2026: contratti pubblici, stime di terzi, i fattori che spostano il prezzo e un metodo per confrontare il test continuo con il pentest manuale annuale.
Perché conta adesso
Nessuno dei principali fornitori di pentest automatizzato pubblica un prezzo, quindi chi cerca i prezzi di Pentera o NodeZero trova discussioni sui forum e aggregatori che si copiano a vicenda. I budget 2027 si decidono adesso, spesso per sostituire o affiancare il pentest annuale con test automatizzati continui, e gli acquisti hanno bisogno di numeri difendibili. I dati degli appalti pubblici sono quanto di più vicino a un listino esista in questo mercato.
Punti chiave
- ▸Pentera, Horizon3.ai (NodeZero) e XBOW non pubblicano prezzi: ogni cifra qui è un dato pubblico o una stima di terzi, mai un'offerta del fornitore.
- ▸Gli ordini federali USA su USAspending.gov mostrano rinnovi Pentera di singole agenzie tra circa 90.000 e 226.000 dollari l'anno e un ordine annuale Horizon3 da 444.086 dollari all'USDA.
- ▸Aggiudicazioni UE su TED: NASK, in Polonia, ha pagato 1.379.430,89 zloty per 36 mesi di abbonamento a Pentera o equivalente; la banca centrale polacca 1.031.999,02 zloty per 37 mesi.
- ▸Secondo Vendr l'acquirente mediano di Horizon3 paga 18.600 dollari l'anno; un blog di Synack, concorrente e senza metodo dichiarato, stima NodeZero intorno ai 35.000 dollari e Pentera dai 50.000 in su.
- ▸Le tariffe massime orarie per penetration tester nel listino GSA hanno una mediana di circa 158 dollari, circa 1.265 dollari per giornata di otto ore.
- ▸Confronta le opzioni sul costo triennale per test validato e per retest, compresi i test umani ancora richiesti dai regolatori, non sul prezzo di un singolo incarico.
Perché non esiste un listino
Nessuno dei principali fornitori di pentest automatizzato pubblica un prezzo in dollari o euro. Al 30 settembre 2026:
- Horizon3.ai elenca sulla sua pagina prezzi quattro pacchetti NodeZero: Flex per i pentest episodici, Core per quelli continui, Pro ed Elite con funzioni aggiuntive di threat intelligence e gestione dell'esposizione. Nessun importo: si viene rimandati a una demo.
- XBOW scrive sulla sua pagina prezzi che il prezzo è “scoped to your environment” e “usage-based”, cioè calibrato sull'ambiente e a consumo, e che si può acquistare tramite i marketplace cloud di AWS, Google, Oracle e Microsoft.
- Pentera non ha una pagina prezzi su pentera.io; la maggior parte dei contratti pubblici riportati sotto è passata da rivenditori.
Ogni cifra di questa pagina è quindi un dato di un appalto pubblico o una stima di terzi. Nessuna è un'offerta del fornitore, e il tuo prezzo dipenderà da perimetro, durata e trattativa.
Quanto hanno pagato gli enti federali USA
Le aggiudicazioni federali statunitensi sono pubblicate su USAspending.gov. Cercando Pentera e Horizon3 nelle descrizioni degli ordini degli anni fiscali dal 2023 al 2026 si trovano questi ordini, tutti conclusi con rivenditori o integratori e non con il fornitore (le descrizioni sono quelle delle agenzie):
- USDA, Office of the Chief Financial Officer, Pentera. Tre ordini annuali consecutivi: 198.863,64 dollari per un “penetration tool Pentera license renewal” (dicembre 2023 - dicembre 2024), 214.406,25 dollari per una “Pentera Core software consultant license” (dicembre 2024 - dicembre 2025) e 226.288,14 dollari per una “Pentera software subscription” (dicembre 2025 - dicembre 2026).
- National Institutes of Health, Pentera. 90.100,06 dollari per “Pentera Core software 3000” (giugno 2023 - giugno 2024), poi 112.276,12 dollari per un rinnovo annuale “Pentera Core/Pentool software renewal” (giugno 2024 - giugno 2025).
- US Air Force, Pentera. 100.000 dollari per una “Pentera ASV 24 month subscription” (gennaio 2023 - gennaio 2025).
- USDA, Office of the Chief Financial Officer, Horizon3.ai. 444.086 dollari per “licenses for consulting plus / annual Horizon3 software” (aprile 2026 - marzo 2027).
Come leggerli: sono importi impegnati su ordini a rivenditori, e nessun record dice quanti IP, asset o utenti siano coperti né cos'altro sia incluso. Mostrano l'ordine di grandezza che paga una grande organizzazione e come si muovono i rinnovi (l'ordine Pentera dell'USDA è salito di circa il 7,8% e poi del 5,5% l'anno). Non dicono quale sarà la tua offerta.
Quanto hanno pagato gli enti pubblici europei
I bandi sopra le soglie europee sono pubblicati su TED. Una ricerca a testo pieno per Pentera, Horizon3 e NodeZero dal 2022 restituisce diverse gare; due avvisi di aggiudicazione polacchi riportano un importo:
- NASK, istituto di ricerca statale polacco, ha aggiudicato al rivenditore Softinet la fornitura di “Pentera Core Software, RansomwareReady Module, Credential Exposure, Security Validation Advisor, Pentera Surface o equivalente” con licenze e abbonamento di 36 mesi, per 1.379.430,89 zloty, circa 460.000 zloty l'anno, secondo l'avviso TED 487621-2026, pubblicato a luglio 2026. L'avviso non indica quale prodotto sia stato fornito.
- Narodowy Bank Polski, la banca centrale polacca, ha aggiudicato al rivenditore CUMULUSIT un abbonamento di 37 mesi a una piattaforma di penetration test automatizzato con servizi di supporto per 1.031.999,02 zloty, secondo l'avviso TED 854627-2025, pubblicato a dicembre 2025. Il bando chiedeva personale di supporto certificato su Pentera o su un sistema equivalente e stimava il valore in 832.020 zloty.
Altri enti pubblici hanno messo a gara Pentera senza pubblicare l'importo: in Germania la Fraunhofer-Gesellschaft ha aggiudicato un contratto Pentera Core fino ad agosto 2028 (TED 565975-2025) e un ente pubblico tedesco ha affidato nel 2023 a Pentera Security GmbH una piattaforma di pentest automatizzato per 12 mesi (TED 761787-2023). Non abbiamo trovato avvisi TED che citino XBOW.
Le stime di terzi
Circolano soprattutto due stime. Servono come verifica dell'ordine di grandezza, nessuna è un prezzo del fornitore:
- Secondo la pagina Horizon3 di Vendr, consultata il 30 settembre 2026, l'acquirente mediano di Horizon3 paga 18.600 dollari l'anno, in una forbice che Vendr indica tra 18.600 e 59.720 dollari, e NodeZero è “priced on a per-asset (or per-IP) basis”, cioè a prezzo per asset o per IP. Vendr ricava questi dati dagli acquisti che raccoglie e non dichiara la dimensione del campione. Le sue pagine su Pentera e XBOW non riportavano dati di prezzo.
- Secondo un articolo del blog di Synack del 24 giugno 2026, NodeZero costa circa 35.000 dollari l'anno, Pentera “around $50K or more per year”, cioè dai 50.000 dollari in su, e XBOW “around €5,500 per test”, circa 5.500 euro a test. Synack vende un servizio concorrente e non indica fonti né metodo, quindi va letta come la stima approssimativa di un concorrente.
La distanza tra queste stime e i contratti pubblici, da meno di 20.000 a oltre 400.000 dollari l'anno, è la vera lezione: il prezzo segue il perimetro. Un'azienda media che testa qualche centinaio di asset e un dipartimento federale che acquista licenze per l'intero parco non stanno comprando la stessa cosa.
Cosa fa salire o scendere il costo
Chiedi a ogni fornitore di quotare lo stesso perimetro, poi controlla questi fattori voce per voce:
- Asset o IP nel perimetro. Secondo Vendr, NodeZero è quotato per asset o per IP. Conta gli host attivi, non lo spazio di indirizzamento, e chiedi se il limite riguarda gli asset testati contemporaneamente o nell'arco dell'anno.
- Frequenza e pacchetto. Horizon3 distingue il test episodico (Flex) da quello continuo (Core); XBOW fa pagare a consumo. Più spesso testi, più costa un modello a consumo e meno costa per singolo test una licenza annuale.
- Moduli. Le suite si vendono a pezzi: la gara NASK elenca cinque componenti Pentera distinti. Chiedi quali sono inclusi nell'offerta e quali servono davvero.
- Durata e rinnovo. Gli enti pubblici hanno acquistato durate di 12, 24, 36 e 37 mesi. Una durata più lunga blocca il prezzo più a lungo; i rinnovi salgono, come mostrano gli ordini dell'USDA.
- Modello di installazione. Una piattaforma orchestrata dal cloud si paga in abbonamento e richiede un host o un agente nella tua rete; un'appliance on-premise aggiunge hardware, spazio a rack ed energia ma nessun costo a consumo. Comprare tramite un marketplace cloud permette di usare spesa già impegnata con quel cloud.
- I test umani che servono comunque. L'automazione non elimina i test previsti dalle norme. DORA impone alle entità finanziarie individuate dall'autorità competente un test di penetrazione guidato dalla minaccia (TLPT) almeno ogni tre anni, e chi usa tester interni deve ricorrere a tester esterni ogni tre test (art. 26, regolamento (UE) 2022/2554); vedi il playbook sull'incarico TLPT DORA. Il §500.5 della NYDFS chiede un penetration test annuale da parte di un soggetto qualificato (playbook). Metti a budget quelle giornate a parte.
- Retest. In un incarico manuale, il retest dopo la correzione sono giornate in più, a meno che il contratto non lo includa. Su una piattaforma è un'altra esecuzione, ma con il prezzo a consumo è un altro test da pagare.
- Persone. Qualcuno deve definire il perimetro, approvare le azioni rischiose, esaminare i risultati e far correggere. Metti anche quelle ore nel conto.
Quanto costa un pentest manuale: un listino pubblico
Non esiste un prezzo ufficiale del penetration test, ma il governo degli Stati Uniti pubblica le tariffe orarie che i fornitori possono applicargli. Nei dati CALC+ Labor Ceiling Rates della GSA (interrogati tramite l'API CALC+ il 30 settembre 2026), la parola chiave “penetration tester” restituisce 412 profili professionali del Multiple Award Schedule, per lo più nella categoria Highly Adaptive Cybersecurity Services (SIN 54151HACS). Le tariffe orarie massime attuali:
- minima 57 dollari, massima 321 dollari
- metà centrale tra 126 e 197 dollari
- mediana 158 dollari
Su una giornata di otto ore sono circa 1.000-1.600 dollari per giornata-uomo nella metà centrale, con la mediana a circa 1.265 dollari (calcolo nostro). Un incarico di 10 giornate alla tariffa mediana costerebbe circa 12.650 dollari di sola manodopera, prima di retest, relazione e trasferte.
Due limiti: sono tariffe massime, cioè il tetto che il fornitore può applicare in listino, non il prezzo pagato su un ordine specifico, e descrivono solo il mercato federale statunitense. Non abbiamo trovato un listino pubblico europeo per il penetration test che potessimo verificare, quindi questa pagina non riporta tariffe giornaliere europee.
Test continuo o annuale: un metodo per il TCO
Il prezzo di un singolo incarico e il canone annuo di una piattaforma non sono confrontabili così come sono. Metti ogni opzione sullo stesso orizzonte di tre anni:
- Base: i test umani che devi comprare comunque. I test previsti dalle norme (TLPT DORA, il test annuale NYDFS, quelli richiesti da revisori o assicuratore), in giornate per tariffa, più le giornate di retest.
- Opzione A, solo pentest manuale annuale. La base più eventuali test puntuali dopo cambiamenti importanti. Conta quanti test validati ottieni in un anno: di solito uno o due.
- Opzione B, piattaforma in abbonamento o a consumo. Tre anni di licenza alla durata quotata con l'aumento al rinnovo (gli ordini Pentera dell'USDA sono saliti tra il 5,5% e il 7,8% l'anno), l'host o l'agente necessario, le ore del personale per gestirla ed esaminarne i risultati, e i test umani di base che restano.
- Opzione C, appliance on-premise. Hardware e licenza per la durata, spazio a rack ed energia, le stesse ore del personale e gli stessi test umani di base.
- Dividi per il risultato. Per ogni opzione, il costo per test validato e per retest in tre anni. Una piattaforma eseguita ogni settimana produce circa 150 esecuzioni in tre anni; un test annuale ne produce tre.
- Aggiungi il lavoro sulle evidenze. Le ore spese a trasformare i risultati in evidenze per NIS2, DORA, NYDFS, PCI DSS o per il tuo auditor ISO 27001.
Spesso decidono due domande. Eseguirai davvero i test continui e agirai sui risultati? Il test continuo si ripaga solo se qualcuno corregge ciò che trova. E il modello di prezzo ti penalizza se testi di più? Con il prezzo per test o a consumo, ogni retest e ogni campagna in più aggiungono costo.
Come si paga Zero Hunt
Zero Hunt non pubblica un prezzo, e questa pagina non ne indica uno. Ecco cosa dice il sito pubblico sul modello:
- Un'appliance, non un abbonamento SaaS. Zero Hunt è un red team AI autonomo per reti e infrastrutture che gira su hardware da mettere a rack, in due form factor, un'unità desktop e un'unità rack 2U, dimensionati sul perimetro da coprire. Lo stesso software gira su entrambi, anche in air-gap. Vedi il red team AI on-premise.
- La licenza fissa perimetro e durata. L'uso è concesso in licenza entro il perimetro e per la durata indicati nel contratto di licenza (termini).
- Nessun contatore a token o a test. I modelli AI girano sull'appliance (AI privata) e nessun dato del cliente ne esce. Un'appliance ha un costo fisso, quindi campagne black box e gray box e nuove esecuzioni dopo una correzione non aggiungono costi entro il perimetro in licenza.
- Human in the loop. L'operatore autorizza il perimetro e sceglie uno dei cinque livelli di autonomia, che stabiliscono quali azioni, come i test di exploit, attendono l'approvazione di una persona.
- Evidenze incluse. I risultati sono mappati su 34 framework di compliance e ogni record di evidenza è firmato Ed25519 e concatenato con hash SHA-256.
Non sostituisce i test umani richiesti dai regolatori, come il TLPT DORA con le sue regole sui tester o il test annuale NYDFS; cambia la quantità di evidenze che hai tra un test e l'altro.
Per i confronti diretti vedi le alternative a Zero Hunt, Zero Hunt e Pentera, Zero Hunt e Horizon3.ai NodeZero e Zero Hunt e XBOW.
Chiedi un preventivo. Indicaci sedi e asset nel perimetro, se ti serve il funzionamento in air-gap e i framework su cui rendiconti, e ti mandiamo un preventivo per il tuo perimetro: richiedi un preventivo.
Fonti
- Pagina prezzi di Horizon3.ai, consultata il 30 settembre 2026
- Pagina prezzi di XBOW, consultata il 30 settembre 2026
- Ricerca aggiudicazioni di USAspending.gov e le pagine degli ordini citate sopra (USDA, NIH, US Air Force), consultate il 30 settembre 2026
- Avviso TED 487621-2026 (aggiudicazione NASK)
- Avviso TED 854627-2025 (aggiudicazione Narodowy Bank Polski) e avviso TED 731936-2025 (bando)
- Avviso TED 565975-2025 (Fraunhofer) e avviso TED 761787-2023
- Vendr, prezzi Horizon3, consultata il 30 settembre 2026
- Synack, Best AI Pentesting Tools for Enterprises, Reviewed, 24 giugno 2026
- GSA CALC+ Labor Ceiling Rates e API CALC+, interrogati il 30 settembre 2026
- Regolamento (UE) 2022/2554 (DORA), art. 26
Approfondisce
- Richiedi un preventivo per il tuo perimetro →
- Alternative a Zero Hunt: Pentera, Horizon3.ai, XBOW e altri →
- Zero Hunt e Pentera a confronto →
- Zero Hunt e Horizon3.ai NodeZero a confronto →
- Zero Hunt e XBOW a confronto →
- CTEM: gestione continua dell'esposizione alle minacce →
- Playbook: gestire un incarico TLPT DORA →
- Red team AI on-premise su AI privata →
Vuoi questo sul tuo ambiente?
Prenota una call di scoping di 30 minuti — mappiamo direttamente sul tuo scope di compliance attuale e sul tuo profilo di minaccia.