گزارش امنیتی خوب باید برای دو مخاطب قابل استفاده باشد: مدیرانی که تصویر ریسک را میخواهند و کارشناسانی که باید مشکل را اصلاح کنند. به همین دلیل گزارش بهتر است خلاصه مدیریتی و بخش فنی جداگانه داشته باشد.
هر یافته باید عنوان واضح، شدت، دارایی آسیبپذیر، شرح مشکل، اثر، شواهد، شرایط بازتولید و راهکار اصلاح داشته باشد. شدت نباید فقط با یک عدد بیان شود؛ زمینه کسبوکار نیز مهم است.
تصاویر و شواهد باید حداقلی و کنترلشده باشند و اطلاعات حساس واقعی تا حد امکان حذف یا ماسک شوند. در پایان نیز یک جدول اولویتبندی اصلاح ارائه شود تا تیم بداند از کجا شروع کند.
مهمترین بخش گزارش، پیشنهاد اصلاح قابل اجراست. راهکار باید متناسب با فناوری و معماری سیستم باشد و در صورت امکان روش اعتبارسنجی مجدد نیز توضیح داده شود.