Комплект документированной информации зависит от области СМИБ, структуры организации, процессов, рисков и выбранного подхода к управлению информационной безопасностью.
При подготовке к аудиту могут оцениваться:
- область применения СМИБ;
- политика информационной безопасности;
- роли, ответственность и полномочия;
- применимые требования заинтересованных сторон;
- методика оценки рисков;
- результаты оценки рисков информационной безопасности;
- план обработки рисков;
- Заявление о применимости;
- цели информационной безопасности;
- документы и записи по применяемым мерам управления;
- управление компетентностью и осведомлённостью;
- мониторинг и оценка результативности;
- результаты внутренних аудитов;
- анализ системы со стороны руководства;
- несоответствия и корректирующие действия.
На аудите оценивается не только наличие документов, но и объективные свидетельства того, что установленные процессы и меры действительно работают.