Avgränsning och förhandsrevision undersökning
Revisorerna behöver göra en riskbaserad bedömning för att fastställa fokuset för revisionen, såväl som alla områden som uttryckligen är otillräckliga.Informationskällor kan innehålla branschforskning, tidigare ISMS-rapporter eller andra dokument, såsom ISMS policyn.
Se till att revisionens avgränsning är relevant gentemot organisationen – det ska normalt matcha omfattningen av ISMS som är certifierad.
För stora organisationer kan revisorer behöva granska ISMS som är i drift i alla (eller åtminstone ett representativt urval) affärslägen.
Under förgransknings-undersökningen ska revisorer också identifiera och kontakta de viktigaste intressenterna i ISMS för att begära all dokumentation som kommer att granskas under revisionen.
Planering och förberedelse
Efter att ha kommit överens om ISMS granskningsområdet, måste revisorer bryta ner det i större detalj genom att skapa en arbetsplan för ISMS granskning, där tidpunkten för och resursen av revisionen överenskommits med ledningen.Konventionella projektplaneringsscheman, som Gantt, kan vara till hjälp.
Revisionsplanerna identifierar och sätter gränser kring revisions-fasens återstående fas, och innehåller ofta “checkpoints” som specificerar särskilda möjligheter för revisorerna att tillhandahålla informella tillfälliga uppdateringar till ledare.Sådana uppdateringar gör det möjligt för revisorer att väcka farhågor angående tillgång till information eller personer, och för ledningen att väcka oro för revisionsprocessen.
Tidpunkten för det viktiga revisionsarbetet måste bestämmas för att prioritera alla aspekter som tros utgöra de största riskerna för organisationen om ISMS ska anses vara otillräcklig.

