1. აუდიტის გეგმით განისაზღვრება აუდიტის მიზნები.  აუდიტის მიზნები განსაზღვრავს, თუ რა უნდა იქნეს მიღწეული აუდიტის მიერ და შესაძლოა მოიცავდეს:

ა) იუმს-ის შესაბამისობის დონის განსაზღვრას აუდიტის კრიტერიუმებთან;

ბ) იუმს-ის შესაძლებლობის შეფასებას მხარი დაუჭიროს აუდიტის ობიექტის მისწრაფებას მიაღწიოს შესაბამისი სამართლებრივი აქტებით და რეგულაციებით განსაზღვრულ მოთხოვნებთან შესაბამისობას;

გ) იუმს-ის ეფექტიანობის შეფასებას განსაზღვრული შედეგების მიღწევის პროცესში;

დ) იუმს-ის გაუმჯობესების პოტენციური შესაძლებლობების გამოვლენას;

ე) იუმს-ის შესაბამისობას და სათანადოობას აუდიტის ობიექტის კონტექსტთან და სტრატეგიულ მიმართულებებთან;

ვ) იუმს-ის შესაძლებლობის შეფასებას განსაზღვროს და მიაღწიოს მიზნებს და ეფექტიანად მოეპყრას რისკებს და შესაძლებლობებს;

ზ) შესაბამის სამართლებრივ, სახელშეკრულებო და სხვა მოთხოვნებთან შესაბამისობის დემონსტრირებას;

თ) აუდიტის ობიექტის მიერ რისკების მენეჯმენტის შესაძლებლობებში დარწმუნებას;

ი) ინფორმაციული უსაფრთხოების რისკების და შესაძლებლობების მოპყრობის მიზნით განხორციელებული ქმედებების ეფექტიანობის შეფასებას;

კ) შეფასებას, თუ რამდენად ადეკვატურად ახდენს იუმს-ი ინფორმაციული უსაფრთხოების მოთხოვნების იდენტიფიცირებას და მოპყრობას;

ლ) ინფორმაციული უსაფრთხოების კონტროლების შესაბამისობის განსაზღვრას იუმს-ის მიზნებთან და პროცედურებთან.

2. ამ მუხლის პირველი პუნქტით გათვალისწინებული აუდიტის მიზნების განსაზღვრისას მხედველობაში მიიღება:

ა) შესაბამისი  შიდა და გარე დაინტერესებული მხარეების საჭიროებები და მოლოდინები;

ბ) პროცესების, პროდუქტების, სერვისების და პროექტების მახასიათებლები და მოთხოვნები;

გ) ოტს 27001:2021-ის მოთხოვნები;

დ) აუდიტის ობიექტის ფუნქციონირების დონე ინფორმაციული უსაფრთხოების შემთხვევებთან და ინციდენტებთან დაკავშირებით და იუმს-ის ეფექტიანობა;

ე)  ინფორმაციული უსაფრთხოების იდენტიფიცირებული მოთხოვნები;

ვ) ინფორმაციული უსაფრთხოების რისკები შესაბამისი მხარეებისთვის;

ზ) გარე მომწოდებლების შეფასების საჭიროება;

თ) წინა აუდიტის შედეგებ