Спецификацию показателей нужно начинать с определения информационных потребностей, которые в свою очередь могут помочь выяснить эксплуатационные характеристики и/или характеристики эффективности таких аспектов СМИБ, как:
a) потребности заинтересованных сторон;
b) стратегическое направление организации;
c) политика и цели информационной безопасности;
d) план обработки рисков.
Для определения соответствующих информационных потребностей необходимо выполнить следующие действия:
e) изучить СМИБ, ее процессы и такие элементы, как:
1) политика и цели информационной безопасности, меры обеспечения ИБ и их цели;
2) нормативно-правовые, договорные и организационные требования к информационной безопасности;
3) результаты процесса менеджмента рисков информационной безопасности.
f) определить приоритетность выявленных информационных потребностей на основе таких критериев, как:
1) приоритеты обработки рисков;
2) возможности и ресурсы организации;
3) потребности заинтересованных сторон;
4) политика и цели информационной безопасности, а также цели контроля;
5) информация, необходимая для выполнения организационных, правовых, нормативных и договорных обязательств;
6) ценность информации, которая должна быть получена относительно стоимости оценки защищенности;
g) выбрать из списка приоритетов те информационные потребности, которые должны быть охвачены оценками;
h) документировать и передать список выбранных информационных потребностей всем заинтересованным сторонам.