1. ორგანიზაცია ვალდებულია განახორციელოს იუმს-ის სრული აუდიტი მინიმუმ სამ წელიწადში ერთხელ. ინფორმაციული უსაფრთხოების აუდიტი უნდა მოიცავდეს იუმს-ის გავრცელების სფეროს სრულად.
2. იუმს-ით მოცული პროცესების რაოდენობის და კომპლექსურობის გათვალისწინებით, შესაძლებელია ინფორმაციული უსაფრთხოების აუდიტი დაიყოს ცალკეულ ნაწილებად და ჩატარდეს ეტაპობრივად, იუმს-ში შემავალი ცალკეული პროცესების ინფორმაციული უსაფრთხოების დამოუკიდებელი აუდიტის ჩატარების სახით. ამ შემთხვევაში:
ა) უნდა დადგინდეს თითოეული ინფორმაციული უსაფრთხოების აუდიტის ფარგლები ამ წესის მე-8 მუხლით განსაზღვრული კრიტერიუმების გათვალისწინებით. ინფორმაციული უსაფრთხოების აუდიტის ფარგლების განსაზღვრა უნდა ეფუძნებოდეს აუდიტის ობიექტის მოცულობას და ბუნებას, ისევე როგორც იუმს-ის კომპლექსურობას, ფუნქციონირებას, რისკების და შესაძლებლობების ტიპებს, იუმს-ის მზაობის დონეს;
ბ) ინფორმაციული უსაფრთხოების აუდიტმა უნდა მოიცვას ორგანიზაციის იუმს-ის გავრცელების ფარგლებში არსებულ პროცესები სრულად, ამ მუხლის პირველ პუნქტში მითითებული პერიოდის დასრულებამდ