Есть
NIST 800-115, но он ближе к принципу серого ящика.
Есть
NIST 800-30, но в нем больше, чем мне кажется требуется Вам, уделено внимание исчислению и приоритезации рисков.
Возможно, самым удобным для Вас будет
SANS-овский чеклист для ISO 17799.
Трудно посоветовать что-то определенное, не зная итоговых целей Вашего процесса.