Não necessariamente. Uma falha indica que determinado controle técnico mínimo recomendado não foi identificado como implementado no momento do teste, o que amplia a superfície de ataque. A inexistência de um controle nos serviços avaliados também não implica a inexistência de outras medidas de segurança no ambiente interno da organização.

