| Current-state assessment | Maturity, roles, policies, controls, data domains, tooling, issues, evidence, and risk findings | Assessment report and findings register | Evidence, interviews, system access | Joint |
| Governance operating model | Mandate, sponsorship, forums, decision rights, RACI, escalation, and interfaces | Operating-model document | Organisation and governance structure | Client executive sponsor |
| Policy and control framework | Policies, standards, procedures, control objectives, evidence, testing, and exceptions | Controlled document set | Obligations and internal policies | Risk/compliance with data office |
| Critical-data and quality framework | Critical elements, owners, rules, thresholds, monitoring, issues, and remediation | Register, rule catalogue, workflow | Data samples and business rules | Business data owners |
| Metadata and lineage requirements | Glossary, catalogue scope, lineage depth, stewardship, and platform integration | Requirements and implementation backlog | Architecture and tool inventory | Data and technology teams |
| Governance reporting pack | KPIs, risk indicators, issue ageing, decisions, control status, and actions | Dashboard or recurring report | Data sources and reporting cadence | Governance office |
| Implementation roadmap | Priorities, dependencies, workstreams, ownership, decision gates, and transition | Phased roadmap and backlog | Capacity, budget, and constraints | Joint |