JIS Q 27001:2023の箇条9.2.2において、監査プログラムの策定時には以下の観点を考慮することが求められています。
・関連するプロセスの重要性
監査対象の部門や業務プロセスの情報セキュリティリスクや事業影響の大きさなどを考慮することであり、例えば、特に重要なプロセスについては優先的・重点的に監査を行う、といったことが考えられます。
・前回までの監査の結果
過去の監査結果(所見や不適合や改善の機会など)を考慮することであり、前回までに検出された事項の対応状況の確認や、指摘が出やすいポイントの重点的な確認などが考えられます。