1. აუდიტის კრიტერიუმები წარმოადგენენ სახელმძღვანელო მითითებებს, რომელთა მიმართებაშიც უნდა განხორციელდეს შესაბამისობის შემოწმება.

2. აუდიტის კრიტერიუმებს შესაძლოა წარმოადგენდეს:

ა) აუდიტის ობიექტის მიერ მიღებული ინფორმაციული უსაფრთხოების პოლიტიკა, ინფორმაციული უსაფრთხოების მიზნები, პოლიტიკები და პროცედურები;

ბ) აუდიტის ობიექტისთვის რელევანტური სახელშეკრულებო და სხვა სახის მოთხოვნები;

გ) აუდიტის ობიექტის ინფორმაციული უსაფრთხოების რისკების კრიტერიუმები, ინფორმაციული უსაფრთხოების რისკების შეფასების პროცესი და რისკების მოპყრობის პროცესი;

დ) გამოყენებადობის განაცხადი, სექტორ-სპეციფიკური და სხვა საჭირო კონტროლები, მათი გათვალისწინების საჭიროების დასაბუთება, კონტროლების აღსრულების სტატუსის განსაზღვრა და ოტს 27002:2021-ით გათვალისწინებული კონტროლებიდან გამონაკლისების დაშვების დასაბუთება;

ე) ინფორმაციული უსაფრთხოებს ფუნქციონირების და იუმს-ის ეფექტიანობის შეფასების მონიტორინგის, გაზომვის, ანალიზის და შეფასების მეთოდები და კრიტერიუმები;

ვ) მომხმარებლის მიერ მოწოდებული ინფორმაციული უსაფრთხოების მოთხოვნები;

ზ) ინფორმაციული უსაფრთხოების მოთხოვნები, რომლებიც გამოიყენება მომწოდებლის ან აუთსორსინგის განმახორციელებელი სუბიექტის მიე