Q&A

Do I need a pen test for SOC 2?

SOC 2 never names a penetration test as a requirement — but plan for one. Auditors treat it as default evidence for the vulnerability-management criteria, and buyers reviewing your report usually ask for a recent test too.
Talk to a Compliance Engineer
Last updated July 26, 2026