| Privileged access inventory | Users, service accounts, roles, entitlements, platforms, datasets, owners, duration and evidence status | Exposure baseline | IAM and platform extracts, data classifications |
| Risk and findings register | Control gaps, affected assets, risk rationale, dependencies, priority and recommended response | Decision and remediation planning | Policies, incidents, audit findings, stakeholder validation |
| Target control model | Least-privilege principles, role patterns, approvals, access duration, monitoring, exceptions and recertification | Design authority | Risk appetite, operational needs, platform constraints |
| Workflow and RACI | Request fields, approval paths, decision rights, escalation, ownership and service responsibilities | Consistent operation | Organisation model and accountable owners |
| Implementation backlog | Prioritised changes, owners, dependencies, acceptance criteria and evidence required | Delivery mobilisation | Technical feasibility and change planning |
| Operating and evidence pack | Procedures, review calendar, KPIs, exception register, test records and reporting templates | Ongoing governance and assurance | Operational roles, reporting cadence and assurance needs |