Их невозможно аудировать, потому что у тебя нет самоописательной логики доступов, по которой можно было бы провести аудит, и, даже если ты требуешь в заявках на доступа описание, то не всегда оно будет (кто-то поленится заполнить, кто-то поленится потребовать корректное заполнение), и уж 100% будет вагон ситуаций, что ты смотришь на описание точечного доступа, но без уже утерянного контекста не можешь понять, зачем доступ был выдан.
Ну и 100% будут заявки "скопируйте доступы сотрудника Y сотруднику X", которые тоже последующий аудит доступов не облегчают.