Det skal revisionen dække
Test applikation og Agent sammen: identitet, autentificering, autorisation, isolation, data, MCP- og API-tools, hukommelse, filer, betalinger, secrets, logs, grænser, godkendelser og recovery.
Aftal skriftligt scope, testkonti, metoder, tider, stopbetingelser, bevishåndtering og ejerens godkendelse før aktiv test.
Resultatet er et dateret risikobillede, ikke et absolut certifikat. Ret efter forretningspåvirkning og gentest efter væsentlige ændringer i adgang, tools, hukommelse, betaling, modeller eller infrastruktur.