Jeho účelom je určiť, do akej miery sú tieto kritériá splnené, a reportovať nálezy, ktoré podporujú zodpovednosť a nápravné opatrenia. Audity môžu byť vykonané interne personálom nezávislým od auditovanej činnosti, pre zákazníka alebo nezávislou treťou stranou.
Dôveryhodný audit definuje svoje ciele, rozsah, kritériá, metódy, potreby dôkazov, zodpovednosti a proces reportovania vopred. Kompetencia auditora, objektivita, konflikty záujmov, voľby vzorky a následné kroky ovplyvňujú hodnotu jeho záverov.
Kľúčové body
KritériáIdentifikovať politiky, štandardy, zmluvné povinnosti, požiadavky kontrol alebo regulačné ustanovenia, ktoré sa testujú, a systémy, lokality, obdobia a organizácie v rozsahu.
Zber dôkazovPrehliadnuť záznamy a konfigurácie, spovedať zodpovedných ľudí, pozorovať procesy, vzorkovať transakcie a testovať vybrané kontroly metódami primeranými cieľu auditu.
Reportovanie a následné krokyOddeliť dôkazy od interpretácie, jasne opísať zhodu a nálezy, priradiť nápravné opatrenia a vlastníkov, sledovať vyriešenie a uchovať záznamy potrebné pre dohľad.
Dôležité obmedzenieAudit poskytuje časovo ohraničenú istotu o definovaných kritériách a vzorkovaných dôkazoch. Nemôže certifikovať, že mimo rozsah neexistuje žiadna zraniteľnosť, podvod, narušenie alebo nezhoda, ani že kontroly zostanú účinné po audite.