Взгляд на компанию снаружи с постоянной периодичностью: какие узлы видны из интернета, что на них открыто, что появилось с прошлой проверки и что действительно закрыто после отчёта.
Периметр проверяется регулярно, и заказчик видит разницу между прогонами и подтверждённое закрытие находок, а не снимок одного дня.

Через месяц после разового пентеста команда поднимает тестовый стенд с открытым портом, у подрядчика истекает сертификат, а забытый поддомен снова начинает отвечать — и отчёт, за который заплатили, уже описывает не ту систему.
Инвентаризация идёт не по списку компании, а от внешних данных: прозрачные журналы сертификатов, история DNS, объявления автономных систем. Список компании проверяется этим, а не наоборот.
Заказчик видит не список замечаний, а движение: сколько находок открыто по уровням, за какой срок закрываются и что появилось на периметре за последнюю неделю.