1. აუდიტის ფარგლები უნდა შეესაბამებოდეს აუდიტის მიზნებს. იგი მოიცავს ისეთ ფაქტორებს, როგორიც არის ლოკაციები, ფუნქციები, აქტივობები და პროცესები, რომლებიც ექვემდებარებიან აუდიტს, ასევე დროით გრაფიკს.
2. აუდიტის ფარგლები განისაზღვრება აუდიტორის მიერ. აღნიშნული შესაძლოა მნიშვნელოვანად განპირობებული იყოს აუდიტის ობიექტის მიერ მოწოდებული ინფორმაციით კონტექსტის შესახებ. აუდიტის ფარგლების განსაზღვრაზე შესაძლოა გავლენა იქონიოს შემდეგმა ფაქტორებმა:
ა) აუდიტის მიზანი, ხანგრძლივობა, ჩასატარებელი ღონისძიებების რაოდენობა, მოხსენების მეთოდი;
ბ) აუდიტის სათანადო კრიტერიუმები, როგორიც არის მართვის სისტემის სტანდარტები, სამართლებრივი ან სახელშეკრულებო მოთხოვნები და სხვა მოთხოვნები, რომლებიც ვრცელდება ორგანიზაციაზე;
გ) აუდიტს დაქვემდებარებული აქტივობების რაოდენობა, მნიშვნელობა, კომპლექსურობა, მსგავსება და ადგილმდებარეობა;
დ) ფაქტორები, რომლებსაც გავლენა აქვთ იუმს-ზე;
ე) წინა შიდა ან გარე აუდიტის შედეგები და მენეჯმენტის მიერ გადახედვის შედეგები;
ვ) ენობრივი, კულტურული და სოციალური საკითხები;
ზ) დაინტერესებული პირების მიერ წამოჭრილი პრობლემები, როგორებიც არის მომხმარებლების საჩივრები, საკანონმდებლო და მარეგულირებელ მოთხოვნებთან შეუსაბამობა და ა.შ.
თ) აუდიტის ობიექტის კონტექსტში ან მის ფუნქციონირებაში განხორციელებული მნიშვნელოვანი ცვლილებები და აღნიშნულთან დაკავშირებული რისკები და შესაძლებლობები;
ი) გარე ან შიდა მოვლენები, როგორიც არის პროდუქტების ან სერვისების შეუსაბამობა, ინფორმაციული უსაფრთხოების დარღვევა, ჯანმრთელობასთან და უსაფრთხოებასთან დაკავშირებული საკითხები, კრიმინალური აქტები ან გარემოსთან დაკავშირებული ინციდენტები;
კ) ბიზნესრისკები და შესაძლებლობები, მათ შორის მათი მოპყრობის მიზნით განხორციელებული ქმედებები.
2. იუმს-ის აუდიტის ფარგლები შესაძლოა ითვალისწინებდეს:
ა) იუმს-ის ზომას, მათ შორის:
ა.ა) ორგანიზაციის კონტროლს ქვეშ მყოფი თანამშრომლების საერთო რაოდენობას და მესამე პირებთან და კონტრაქტორებთან ურთიერთობას, რომლებიც რელევანტურია იუმს-ისთვის;
ა.ბ) ინფორმაციული სისტემების რაოდენობას;
ა.გ) იუმს-ის მიერ მოცული ლოკაციების რაოდენობას;
ბ) იუმს-ის კომპლექსურობას (პროცესების და აქტივობების რაოდენობას და კრიტიკულობას), მათ შორის იუმს-ის გავრცელების ფარგლებში არსებულ საიტებს შორის სხვაობებს;
გ) იუმს-ისთვის იდენტიფიცირებული ინფორმაციული უსაფრთხოების რისკების მნიშვნელობას;
დ) იუმს-ის დაგეგმვის ეტაპზე განსაზღვრული რისკების და შესაძლებლობების მნიშვნელობას;
ე) იუმს-ის გავრცელების სფეროში არსებული ინფორმაციის კონფიდენციალობის, მთლიანობის და ავთენტურობის დაცვის მნიშვნელობას;
ვ) აუდიტს დაქვემდებარებული ინფორმაციული სისტემების კომპლექსურობას, მათ შორის გამოყენებული ტექნოლოგიების კომპლექსურობას;
ზ) მსგავსი საიტების რაოდენობას.
3. აუდიტის პრიორიტეტების განსაზღვრისას უფრო დეტალური შესწავლა უნდა განხორციელდეს ინფორმაციული უსაფრთხოების რისკების მნიშვნელობის და ბიზნეს მოთხოვნების გათვალისწინები