Cel testów
Testy penetracyjne mają na celu praktyczne sprawdzenie, czy zidentyfikowane w trakcie audytu dokumentacyjnego zabezpieczenia rzeczywiście działają skutecznie w warunkach zbliżonych do rzeczywistego ataku.
Zakres testów
Zakres testów w instytucjach finansowych obejmuje zwykle aplikacje webowe udostępniane klientom, infrastrukturę sieciową oraz — w niektórych przypadkach — testy socjotechniczne weryfikujące świadomość pracowników.
Ograniczenia metody
Testy penetracyjne stanowią migawkę stanu bezpieczeństwa w danym momencie i nie zastępują systematycznego procesu zarządzania ryzykiem — powinny być traktowane jako uzupełnienie, a nie substytut pełnego audytu.