| Executive readiness summary | Material findings, readiness themes, priority risks, decisions, and dependencies. | Board, executive, risk, and programme oversight. |
| Scope and applicability record | Entities, products, functions, processing contexts, assumptions, exclusions, and legal-review points. | Defines assessment boundaries and interpretation dependencies. |
| Processing and evidence inventory | Key processing activities, systems, data flows, parties, records, and evidence references. | Supports transparency, accountability, and remediation planning. |
| Control-domain assessment | Criteria, observed design, implementation status, evidence strength, gaps, and limitations. | Provides a consistent readiness baseline. |
| Risk-ranked gap register | Gap statement, impact, regulatory relevance, owner, dependency, priority, and recommended action. | Drives management decisions and delivery prioritisation. |
| Remediation roadmap | Workstreams, sequencing, milestones, decision gates, ownership, target evidence, and implementation dependencies. | Mobilises the privacy readiness programme. |
| KPI and reporting framework | Measures, definitions, owners, data sources, reporting frequency, and interpretation notes. | Tracks progress and operating effectiveness. |