CapabilitiesIntegrated risk, governance, assurance, and delivery capabilities
Capabilities are combined according to the risk question and operating environment rather than applied as a fixed checklist.
Enterprise data and AI risk assessment
Covers risk taxonomy, inventory, materiality, data flows, systems, models, AI use cases, third parties, incidents, policies, controls, assurance, and open issues. Business inputs include risk appetite, strategy, products, customer journeys, obligations, and incidents. Technical inputs include architecture, inventories, lineage, access models, logs, model documentation, and vendor information. Outputs may include a risk profile, heatmap, control gaps, evidence assessment, and prioritised actions. Relevant references can include ISO 31000, COSO ERM, COBIT, NIST AI RMF, and sector-specific requirements. The assessment excludes legal opinions and statutory audit unless separately commissioned.
Governance, accountability, and risk operating model
Defines decision rights, committees, roles across the three lines, risk acceptance, escalation, issue management, policy ownership, control ownership, evidence ownership, and reporting. Inputs include organisation design, committee terms, policies, risk registers, governance forums, and existing RACIs. Deliverables can include a target operating model, RACI, committee design, decision log, escalation matrix, and governance calendar. Business value comes from reducing ambiguity and improving timely decisions. Adoption depends on executive approval and integration with existing governance.
Control design, testing, and assurance planning
Maps risks and obligations to preventive, detective, corrective, and oversight controls. Activities include control rationalisation, design assessment, evidence requirements, test procedures, sampling, deficiency classification, remediation criteria, and assurance coordination. Technology may support evidence collection, workflow, access review, data quality, monitoring, and reporting. Outputs can include a control library, testing plan, evidence catalogue, assurance map, findings, and remediation backlog. Dataconsultant supports assurance but does not issue statutory audit opinions or certifications.
Executive risk reporting and remediation governance
Creates decision-focused reporting for risk committees, executives, and boards. It distinguishes inherent risk, residual risk, control status, issues, incidents, risk acceptances, dependencies, and actions. Inputs include KRIs, control results, issue data, incidents, programme milestones, and management decisions. Deliverables may include dashboards, committee packs, action registers, trend analysis, and escalation rules. Reliable reporting depends on consistent definitions, source data, and disciplined ownership.