Dette må revisjonen dekke
Test applikasjon og Agent sammen: identitet, autentisering, autorisasjon, isolasjon, data, MCP- og API-tools, minne, filer, betalinger, secrets, logger, grenser, godkjenninger og recovery.
Avtal skriftlig scope, testkontoer, metoder, tider, stoppvilkår, bevishåndtering og eierens godkjenning før aktiv testing.
Resultatet er et datert risikobilde, ikke et absolutt sertifikat. Utbedre etter forretningspåvirkning og test på nytt etter vesentlige endringer i tilgang, tools, minne, betaling, modeller eller infrastruktur.