1. აუდიტის კრიტერიუმები წარმოადგენენ სახელმძღვანელო მითითებებს, რომელთა მიმართებაშიც უნდა განხორციელდეს შესაბამისობის შემოწმება.
2. აუდიტის კრიტერიუმებს შესაძლოა წარმოადგენდეს:
ა) აუდიტის ობიექტის მიერ მიღებული ინფორმაციული უსაფრთხოების პოლიტიკა, ინფორმაციული უსაფრთხოების მიზნები, პოლიტიკები და პროცედურები;
ბ) აუდიტის ობიექტისთვის რელევანტური სახელშეკრულებო და სხვა სახის მოთხოვნები;
გ) აუდიტის ობიექტის ინფორმაციული უსაფრთხოების რისკების კრიტერიუმები, ინფორმაციული უსაფრთხოების რისკების შეფასების პროცესი და რისკების მოპყრობის პროცესი;
დ) გამოყენებადობის განაცხადი, სექტორ-სპეციფიკური და სხვა საჭირო კონტროლები, მათი გათვალისწინების საჭიროების დასაბუთება, კონტროლების აღსრულების სტატუსის განსაზღვრა და ოტს 27002:2021-ით გათვალისწინებული კონტროლებიდან გამონაკლისების დაშვების დასაბუთება;
ე) ინფორმაციული უსაფრთხოებს ფუნქციონირების და იუმს-ის ეფექტიანობის შეფასების მონიტორინგის, გაზომვის, ანალიზის და შეფასების მეთოდები და კრიტერიუმები;
ვ) მომხმარებლის მიერ მოწოდებული ინფორმაციული უსაფრთხოების მოთხოვნები;
ზ) ინფორმაციული უსაფრთხოების მოთხოვნები, რომლებიც გამოიყენება მომწოდებლის ან აუთსორსინგის განმახორციელებელი სუბიექტის მიე