| AI system inventory | Create portfolio visibility | System owner, purpose, decision impact, data, model, platform, vendor, status, geography, and dependencies | Use-case records, architecture, vendor lists, stakeholder validation |
| Risk-tiering method | Apply proportionate governance | Impact criteria covering safety, reliability, customer, market, privacy, security, financial, legal, and reputational factors | Risk appetite, policies, sector requirements, decision examples |
| Governance operating model | Clarify accountability | Roles, committees, decision rights, approvals, escalation, assurance, exception, and reporting paths | Organisation structure and retained responsibilities |
| AI control library | Standardise lifecycle controls | Control objectives, activities, evidence, owners, frequency, applicability, and testing approach | Existing controls, policies, delivery standards, technical constraints |
| Assessment and findings report | Prioritise remediation | Control gaps, evidence gaps, risks, dependencies, quick actions, and management decisions | Evidence access and factual validation |
| Implementation roadmap | Sequence change | Work packages, owners, priorities, dependencies, governance milestones, training, technology enablement, and measurement | Capacity, programmes, budgets, delivery constraints |
| Monitoring and reporting framework | Sustain oversight | KPIs, KRIs, thresholds, issue reporting, portfolio reporting, review cadence, and escalation | Baselines, data sources, reporting owners |