Um ponto esquecido pelas pessoas acima é sobre identificar exatamente o que você está protegendo - se são dados de cartão de crédito, é fácil perceber que você precisa do PCI-DSS, mas no esquema mais amplo, o PCI-DSS não é realmente tão útil exceto como uma linha de base mínima. Você precisa identificar o que é de valor para sua empresa, seja por razões comerciais ou porque o regulador ou os acionistas o dizem, e garantir que sua auditoria leve isso em consideração.
Eu também sugeriria olhar para security.stackexchange.com , que atende especificamente ao profissional de segurança e risco, e muitos de nós realizamos auditorias de segurança, assistidas na preparação de auditorias, lideramos programas de teste e aprimoramento de segurança em larga escala etc.