attività combinata di identificazione sistematica delle vulnerabilità presenti nei sistemi TIC (vulnerability assessment) e di verifica del loro effettivo sfruttamento tramite simulazione di attacco (penetration testing), condotta con l’obiettivo di valutare l’esposizione al rischio e l’efficacia dei controlli di sicurezza in essere.