| Current-state assessment | Risk, control, ownership, evidence, issue, and reporting findings | Assessment report | Assess | Policies, registers, evidence, interviews | Risk or data sponsor |
| Data risk taxonomy | Categories, causes, events, impacts, definitions, and aggregation | Framework and glossary | Design | Enterprise risk method and incidents | Enterprise risk lead |
| Risk and control register | Risks, controls, owners, frequency, evidence, and status | Register or platform-ready structure | Design/Enable | Systems, domains, obligations | Control owners |
| Governance operating model | Roles, RACI, forums, decisions, escalation, and assurance interfaces | Operating model pack | Design | Organisation and governance structure | Executive sponsor |
| Issue and exception workflow | Severity, approval, compensating controls, expiry, remediation, closure | Workflow and procedure | Enable | Current issue processes and tools | Risk operations |
| KRI and reporting framework | Measures, thresholds, trends, commentary, governance reporting | Dashboard specification | Enable/Operate | Decision needs and source data | Governance forum |
| Remediation roadmap | Priorities, dependencies, owners, milestones, and acceptance criteria | Roadmap and backlog | Transition | Budget, capacity, programme plans | Programme sponsor |
| Training and playbooks | Role guidance, assessment steps, evidence standards, scenarios | Guides and workshops | Transition | Audience and operating context | Capability lead |