| Assessment scope and criteria | Systems, data, processes, suppliers, exclusions, risk method and evidence plan | Document and workshop record | Discovery | Priorities, obligations and stakeholder access | Joint |
| Data and exposure map | Critical data, processing locations, access paths and dependencies | Diagram and register | Current state | Inventories, diagrams and interviews | Dataconsultant |
| Control assessment | Design review, operating evidence, gaps, assumptions and limitations | Control matrix | Assessment | Policies, samples and configurations | Dataconsultant |
| Risk register | Finding, affected assets, cause, impact, rating, owner and treatment status | Prioritised register | Evaluation | Risk appetite and management responses | Joint |
| Remediation roadmap | Actions, sequence, dependencies, validation points and reporting measures | Roadmap and backlog | Planning | Capacity, budgets and programme constraints | Joint |
| Executive assessment report | Material risks, decisions, limitations, themes and recommended next steps | Presentation and report | Closure | Management review and factual validation | Dataconsultant |