ISO 27001:2022

Mandatory vs useful documents

Mandatory 14
Scope of the ISMS
Information security policy
Risk management methodology
Statement of Applicability
Risk treatment plan
Risk register
Information security objectives
Evidence of competence
Operational planning & control
Risk assessment & treatment report
Monitoring & measurement results
Internal audit programme & results
Management review results
Corrective action records
Useful 5
Interested parties & requirements
Roles & responsibilities
Awareness & communication records
Supplier & change records
KPI / metrics dashboard