| Risk and scope memorandum | Objectives, risks, criteria, boundaries, exclusions and stakeholders | Document | Planning | Audit mandate and risk context | Audit lead |
| Risk and control matrix | Risks, controls, owners, frequency, evidence and test approach | Workbook or GRC record | Planning | Process and control descriptions | Audit manager |
| Audit work programme | Procedures, samples, analytics, review points and acceptance criteria | Workpaper set | Fieldwork | Evidence availability | Workstream lead |
| Testing and evidence papers | Source evidence, procedures performed, exceptions and conclusions | Controlled repository | Fieldwork | Secure system and record access | Auditor |
| Issue and root-cause register | Condition, criteria, cause, consequence, rating and recommendation | Register | Evaluation | Factual validation | Audit lead |
| Draft and final audit report | Executive summary, scope, opinion, findings, responses and limitations | Report and presentation | Reporting | Management response and approvals | Head of audit |
| Remediation tracker | Actions, owners, dates, dependencies, evidence and closure status | Tracker or GRC workflow | Follow-up | Action updates | Management owner |
| Knowledge-transfer pack | Methods, control patterns, analytics scripts and lessons learned | Guides and sessions | Transition | Participant availability | Joint team |