| Current-state assessment | Findings across ownership, policy, controls, evidence, access, technology, and assurance | Report and findings register | Assess | Documents, interviews, system context, evidence | Dataconsultant with client validation |
| Policy-to-control map | Traceability from policy or obligation to control objective, activity, owner, and evidence | Matrix and control catalogue | Assess / Design | Approved policies and authorised interpretations | Joint governance, security, privacy, and compliance owners |
| Responsibility and decision model | Data, system, control, exception, evidence, escalation, and risk-acceptance roles | RACI and decision-right matrix | Design | Organisation model and executive decisions | Client executive sponsor |
| Target operating model | Forums, workflows, role interfaces, review cadence, reporting, and escalation | Operating-model document and diagrams | Design | Operating constraints and stakeholder review | Joint programme ownership |
| Gap and risk register | Control gaps, business impact, dependencies, priority, residual risk, and action owners | Prioritised register | Assess / Plan | Risk criteria and acceptance authority | Client risk owner |
| Remediation roadmap | Sequenced actions, dependencies, milestones, resources, acceptance criteria, and governance | Roadmap and implementation backlog | Plan | Capacity, budget, project portfolio, vendors | Client programme sponsor |
| Evidence and reporting framework | Evidence sources, quality criteria, ownership, retention, KPIs, KRIs, and review calendar | Catalogue, dashboard specification, calendar | Design / Operate | Source-system access and reporting needs | Control and assurance owners |
| Training and transition pack | Role guidance, procedures, templates, workshops, handover, and improvement backlog | Guides, templates, sessions, transition record | Enable / Transition | Named operational owners and attendance | Client operations with Dataconsultant support |