| Classification taxonomy | Classes, definitions, sensitivity criteria, examples, exclusions, and escalation rules | Controlled standard and reference guide | Policies, obligations, data examples, risk criteria |
| Classification decision tree | Questions and logic for assigning classes consistently | Workflow, diagram, or interactive specification | Business scenarios and stakeholder validation |
| Data handling matrix | Access, sharing, retention, transfer, encryption, masking, deletion, and monitoring requirements | Control matrix | Security, privacy, records, and technology standards |
| Inventory enrichment | Classification fields, ownership, purpose, location, recipients, lifecycle, and evidence | Register or platform-ready metadata | System inventory, records, data-flow evidence |
| Tooling requirements | Discovery patterns, metadata fields, confidence thresholds, workflow, integrations, and reports | Functional and technical specification | Platform access, architecture, licences, sample outputs |
| Implementation roadmap | Priorities, pilots, dependencies, owners, governance, training, quality checks, and transition | Backlog and roadmap | Resources, risk appetite, programme constraints |