| Scope and taxonomy | AI-system definition, inclusion rules, categories, lifecycle states and record relationships | AI governance, risk, technology | Policies, technology landscape, governance objectives |
| Inventory data model | Mandatory and optional fields, ownership, risk, controls, evidence and quality rules | Platform owners, governance operations | Existing registers, reporting and platform constraints |
| Discovery findings | Known inventory, suspected shadow AI, gaps, duplicates, missing owners and evidence limitations | Executives, audit, programme teams | Stakeholder access and source records |
| Populated baseline register | Validated records for agreed business units, systems or use cases | Business owners, technical owners, assurance teams | Owner validation and supporting evidence |
| Risk-classification method | Dimensions, thresholds, decision rules, approval points and review requirements | Risk, compliance, legal, AI governance | Risk appetite and regulatory interpretation |
| Operating procedures | Intake, review, approval, attestation, change, incident, exception and retirement processes | Governance operations and owners | Decision rights and service expectations |
| Reporting specification | Coverage, quality, risk, evidence, remediation, change and lifecycle dashboards | Boards, committees, management | Reporting audience and escalation thresholds |
| Remediation roadmap | Prioritised gaps, owners, dependencies, actions and acceptance evidence | Transformation and control owners | Capacity, funding and delivery constraints |