Потребуются политика защиты информации, приказы о назначении ответственных лиц и подразделений, внутренние стандарты и регламенты, план мероприятий по защите информации, отчёты и протоколы контроля защищённости, акты государственного контроля (при наличии), результаты опросов работников и инструментальных проверок, а также эксплуатационная документация на средства защиты информации. Отсутствие этих документов не освобождает от оценки — оно приводит к нулевым значениям по соответствующим критериям.