I test di intrusione (in inglese penetration tests, abbreviato in pen tests) consistono nel provare i mezzi di protezione di un sistema di informazione cercando di introdursi nel sistema in situazioni reali.
Si distinguono generalmente due metodi distinti :
Una simile procedura deve necessariamente essere realizzata con l'accordo (scritto di preferenza) dell'alta gerarchia aziendale, dato che potrebbe portare a degli eventuali danni e considerato che i metodi posti in essere sono vientati dalla legge in mancanza di autorizzazione del proprietario del sistema.
Quando un test di intrusione mette in evidenza una falla lo si può utilizzare come un buon mezzo per sensibilizzare gli attori di un progetto. Esso non permette invece di garantire la sicurezza del sistema dato che le vulnerabilità possono essere passate inosservate ai tester. I controlli di sicurezza permettono di ottenere un livello nettamente migliore di fiducia nella sicurezza del sistema dato che considerano degli aspetti organizzativi e umani e che la sicurezza è analizzata dall'interno.