Аудит - это процесс проверки на соответствие требованиям
Проверки как и требования по сути могут быть про что угодно
Требования к безопасности веба, инфры (облака, контейнеры), архитектуры, настройки и так далее
Все чаще слышу как об аудиторах в контексте проверки нормативки, так и тех кто ковыряет веб на дырки
Аудитор не означает сразу соответствие регуляторке и подсчёт рисков
На западе вообще все чаще можно встретить compliance структуры, которые проверяют инфру на внутренние стандарты безопасности, не связываясь с регуляторкой и рисками
Про то что менеджмент это тоже про что угодно вообще молчу
Но так как речь про «Русь» и здесь вообще все как то в этом плане не меняется, то для многих это все просто покажется демагогией :)