| Risk report inventory | Purpose, users, frequency, entities, systems, criticality, owners, obligations | Governed register | Discovery | Reporting calendar and ownership | Risk reporting |
| Critical data element register | Definitions, sources, owners, quality expectations, classifications, use | Data register | Assessment | Data dictionaries and SMEs | Data owners |
| Source-to-report lineage | Sources, transformations, interfaces, models, adjustments, aggregation, outputs | Diagram and metadata | Assessment/design | Architecture, code, metadata, access | Data and technology |
| Control catalogue | Objectives, risks, activities, frequency, performer, reviewer, evidence, escalation | Control register | Design | Policies, procedures, control records | Control owners |
| Quality and reconciliation rulebook | Rules, thresholds, tolerances, exceptions, materiality, monitoring, ownership | Specification | Design/build | Business rules and sample data | Business and data owners |
| Testing and evidence pack | Test cases, samples, results, exceptions, review records, closure evidence | Test pack | Validation | Executed controls and evidence | Quality and assurance |
| Remediation roadmap | Findings, root causes, priorities, dependencies, owners, acceptance criteria | Backlog and roadmap | Planning | Funding, capacity, platform plans | Programme sponsor |
| Operating procedures and dashboard | Control calendar, runbook, KPIs, escalation, issue ageing, management reporting | Runbook and dashboard | Transition/operate | Operating model and reporting cadence | Risk operations |