Testowanie bezpieczeństwa to weryfikacja odporności systemu na ataki i wycieki danych: testy penetracyjne, automatyczne skany podatności, przeglądy konfiguracji i kodu pod kątem luk - najczęściej według listy OWASP Top 10 (m.in. wstrzyknięcia SQL, błędy kontroli dostępu, złe zarządzanie sesją).
Analityk biznesowy nie wykonuje pentestów, ale odpowiada za to, by wymagania bezpieczeństwa w ogóle istniały i były konkretne: kto ma dostęp do jakich danych, co się dzieje po pięciu nieudanych logowaniach, jak długo trzymamy logi, czy dane są szyfrowane w spoczynku. W systemach przetwarzających dane zdrowotne dochodzi RODO - dane medyczne to kategoria szczególna i wymagania prawne stają się wymaganiami systemowymi.
W MediFlow pentest przed startem e-rejestracji wykrył podatność typu IDOR: po zmianie identyfikatora wizyty w adresie URL dało się podejrzeć szczegóły wizyty innego pacjenta, z nazwiskiem i specjalizacją lekarza. Dla sieci przychodni to nie jest „błąd średniej wagi", tylko potencjalny incydent zgłaszany do UODO. Poprawka kosztowała dzień pracy; wykrycie tego po starcie kosztowałoby zaufanie pacjentów, a być może i karę.
Częsta pomyłka: zostawianie testów bezpieczeństwa na sam koniec, tuż przed wdrożeniem, gdy na poprawki architektury nie ma już czasu. Druga: stawianie znaku równości między automatycznym skanem a testem penetracyjnym. Skaner znajdzie znane podatności w bibliotekach; logiki biznesowej („czy pacjent A widzi wizyty pacjenta B") nie sprawdzi - do tego trzeba człowieka, który myśli jak napastnik.