Не в первую очередь. Pentest имеет смысл после внедрения базовых контролей (MFA, backup, патчи, firewall, сегментация); иначе тестировщик найдёт очевидные пробелы (отсутствие MFA, открытые порты, устаревшие версии ПО), которые известны и так. Малому бизнесу сначала: 1) закрыть must-have (чек-лист выше), 2) провести vulnerability scanning (Nessus, OpenVAS) для выявления CVE, 3) через год — pentest для проверки эффективности контролей. Pentest обязателен для регулируемых отраслей (PCI DSS требует ежегодно) или при подготовке к сертификации ISO 27001.