新しいシステムのセキュリティ制御は、システム要件に文書化することが最も重要です。システム要件は、システムの機能仕様と非機能仕様を定義し、システムとそのデータを保護するために必要なセキュリティ制御も含まれます。システム要件にセキュリティ制御を文書化することで、それらがシステム開発ライフサイクルの一部として設計、開発、テスト、実装されることを確実にすることができます。テスト要件、実装計画、セキュリティポリシーもセキュリティ制御を含む可能性のある文書ですが、システム要件ほど重要ではありません。参考文献 = ISACA Certified in Risk and Information Systems Control (CRISC) Certification Exam Question and Answers、質問 5; CRISC Review Manual、第 6 版、212 ページ。