| Model inventory and taxonomy | Inclusion rules, fields, ownership, use, data, vendor, status, and materiality attributes | Register and data dictionary | Assessment | System and use-case discovery | AI governance / business owners |
| Risk-tiering methodology | Impact factors, scoring, thresholds, overrides, approvals, and review cadence | Method and assessment template | Design | Risk appetite and obligations | Enterprise risk |
| Policy and lifecycle framework | Roles, stage gates, control objectives, evidence, exceptions, incidents, and retirement | Policy, standards, RACI | Design | Policy architecture and governance | AI governance committee |
| Validation and evaluation standard | Review depth, test categories, independence, acceptance criteria, and reporting | Standard, test plan, report templates | Design / assurance | Model access and evidence | Model validation / assurance |
| Control register and regulatory mapping | Control statements, owners, evidence, frequency, risks, obligations, and gaps | Control matrix | Assessment / design | Legal and compliance interpretation | Risk and compliance |
| Monitoring and reporting design | KPIs, KRIs, thresholds, alerts, committee views, incidents, and remediation status | Specification and dashboard mock-up | Implementation | Operational data and tool access | AI operations / risk |
| Remediation roadmap | Priorities, dependencies, owners, decision gates, acceptance criteria, and sequencing | Backlog and roadmap | Transition | Capacity, budget, and sponsorship | Programme sponsor |
| Training and operating playbook | Role-based guidance, procedures, checklists, examples, escalation, and handover | Playbook and learning materials | Transition | Target roles and delivery channels | Capability lead |