1. აუდიტის გეგმით განისაზღვრება აუდიტის მიზნები. აუდიტის მიზნები განსაზღვრავს, თუ რა უნდა იქნეს მიღწეული აუდიტის მიერ და შესაძლოა მოიცავდეს:
ა) იუმს-ის შესაბამისობის დონის განსაზღვრას აუდიტის კრიტერიუმებთან;
ბ) იუმს-ის შესაძლებლობის შეფასებას მხარი დაუჭიროს აუდიტის ობიექტის მისწრაფებას მიაღწიოს შესაბამისი სამართლებრივი აქტებით და რეგულაციებით განსაზღვრულ მოთხოვნებთან შესაბამისობას;
გ) იუმს-ის ეფექტიანობის შეფასებას განსაზღვრული შედეგების მიღწევის პროცესში;
დ) იუმს-ის გაუმჯობესების პოტენციური შესაძლებლობების გამოვლენას;
ე) იუმს-ის შესაბამისობას და სათანადოობას აუდიტის ობიექტის კონტექსტთან და სტრატეგიულ მიმართულებებთან;
ვ) იუმს-ის შესაძლებლობის შეფასებას განსაზღვროს და მიაღწიოს მიზნებს და ეფექტიანად მოეპყრას რისკებს და შესაძლებლობებს;
ზ) შესაბამის სამართლებრივ, სახელშეკრულებო და სხვა მოთხოვნებთან შესაბამისობის დემონსტრირებას;
თ) აუდიტის ობიექტის მიერ რისკების მენეჯმენტის შესაძლებლობებში დარწმუნებას;
ი) ინფორმაციული უსაფრთხოების რისკების და შესაძლებლობების მოპყრობის მიზნით განხორციელებული ქმედებების ეფექტიანობის შეფასებას;
კ) შეფასებას, თუ რამდენად ადეკვატურად ახდენს იუმს-ი ინფორმაციული უსაფრთხოების მოთხოვნების იდენტიფიცირებას და მოპყრობას;
ლ) ინფორმაციული უსაფრთხოების კონტროლების შესაბამისობის განსაზღვრას იუმს-ის მიზნებთან და პროცედურებთან.
2. ამ მუხლის პირველი პუნქტით გათვალისწინებული აუდიტის მიზნების განსაზღვრისას მხედველობაში მიიღება:
ა) შესაბამისი შიდა და გარე დაინტერესებული მხარეების საჭიროებები და მოლოდინები;
ბ) პროცესების, პროდუქტების, სერვისების და პროექტების მახასიათებლები და მოთხოვნები;
გ) ოტს 27001:2021-ის მოთხოვნები;
დ) აუდიტის ობიექტის ფუნქციონირების დონე ინფორმაციული უსაფრთხოების შემთხვევებთან და ინციდენტებთან დაკავშირებით და იუმს-ის ეფექტიანობა;
ე) ინფორმაციული უსაფრთხოების იდენტიფიცირებული მოთხოვნები;
ვ) ინფორმაციული უსაფრთხოების რისკები შესაბამისი მხარეებისთვის;
ზ) გარე მომწოდებლების შეფასების საჭიროება;
თ) წინა აუდიტის შედეგებ