Se la documentazione del ST è carente si colmano le lacune secondo le specifiche del Capitolo 5 a pagina e secondo quanto richiesto di seguito.
Lo scopo quindi è il raggiungimento della conoscenza della consapevolezza che ha l'azienda dei propri beni e delle minacce a cui sono sottoposti. Per cui:
Queste operazioni vengono fatte interrogando il personale di vario livello
dell'impresa al fine di avere una chiara e completa visione dell'ambiente e
poter definire il TOE. Durante queste riunioni bisogna identificare le possibili
vulnerabilità nella sicurezza, problemi di configurazione e variazioni della
politica.
Alla fine vengono creati dei profili dei rischi e vengono stabilite le aree di
interesse su cui agiscono questi rischi.