Penilaian kerentanan — terkadang disebut pengujian kerentanan — adalah proses sistematis yang digunakan untuk mengidentifikasi, mengevaluasi, dan melaporkan kelemahan keamanan di seluruh lingkungan digital organisasi.
Kelemahan tersebut (dikenal sebagai kerentanan) dapat ditemukan pada perangkat lunak, perangkat keras, konfigurasi, atau proses. Kerentanan dapat mengekspos sistem terhadap ancaman siber, termasuk akses tidak sah atau pelanggaran data.
Penilaian kerentanan merupakan dasar bagi manajemen kerentanan, yaitu subdomain manajemen risiko TI yang memungkinkan organisasi terus menemukan, memprioritaskan, dan menyelesaikan kerentanan keamanan di dalam infrastruktur TI-nya.
Untuk mengilustrasikan konsepnya, bayangkan penilaian kerentanan sebagai inspeksi rutin bangunan:
Bangunan tersebut memiliki banyak pintu, jendela, ventilasi, dan titik akses — masing-masing mewakili elemen lingkungan TI. Meskipun pembobolan dapat terjadi melalui salah satunya, inspeksi rutin membantu mengidentifikasi apakah mekanisme keamanan (seperti kunci, kamera, dan alarm) berfungsi dengan baik atau perlu diperhatikan.
Itulah esensi penilaian kerentanan: kesadaran real-time akan potensi kelemahan keamanan, yang didukung oleh tindakan.