| Current-state assessment | Identify process and control gaps | Practices, systems, roles, records, findings, risks, recommendations | Data governance, risk, audit, technology |
| Exception policy and procedure | Establish consistent rules | Eligibility, non-waivable controls, workflow, evidence, expiry, renewal, closure | Policy owners, requesters, approvers |
| Decision-rights matrix | Clarify accountability | Roles, thresholds, escalation, specialist review, quorum, delegation | Governance councils and control owners |
| Risk-assessment model | Support proportionate decisions | Impact criteria, scoring guidance, risk bands, required controls | Risk, compliance, privacy, security |
| Templates and register | Create complete, auditable records | Request form, assessment, decision log, control evidence, expiry, closure | Governance operations and business teams |
| Workflow configuration | Operationalise the lifecycle | Routing, approvals, notifications, reminders, escalations, reporting | Platform administrators and users |
| Dashboard and reporting pack | Improve oversight | Volume, risk, ageing, expiries, renewals, remediation, themes, decisions | Executives and governance forums |
| Training and operating guide | Support adoption | Role guidance, scenarios, decision examples, administration procedures | Requesters, reviewers, approvers, administrators |