Number and complexity of AI systemsSingle use case, portfolio, embedded AI, generative AI, autonomous features, and lifecycle stage.
Organisational scopeBusiness units, legal entities, jurisdictions, risk owners, vendors, and governance layers.
Assessment depthPolicy review, interviews, evidence testing, technical evaluation, sampling, and onsite work.
Evidence conditionInventory quality, documentation, access, data availability, vendor transparency, and remediation history.
Regulatory and sector contextHigh-impact use, sector rules, customer commitments, public-sector duties, and legal review needs.
Reporting requirementsExecutive reporting, detailed matrices, risk registers, audit support, board briefings, and reusable templates.
Client participationAvailability of accountable leaders, subject-matter experts, system owners, risk teams, and reviewers.
Post-assessment supportRemediation design, implementation, training, programme management, periodic assurance, and managed support.