| Obligation and control register | Requirements, applicability, controls, owners, systems, evidence, testing and status | Traceability and scope management | Legal interpretations, policies, contracts, inventories |
| Monitoring plan | Frequency, method, sample, thresholds, reviewers, calendars and dependencies | Repeatable control oversight | Control-owner participation and source access |
| Evidence catalogue | Evidence definitions, locations, quality criteria, access and retention | Audit-ready support and reduced duplication | Repository, system and security information |
| Exception workflow | Severity, ownership, actions, due dates, approvals, escalation and closure | Consistent remediation governance | Risk appetite and approval authorities |
| Reporting framework | KPIs, KRIs, dashboards, narratives, audiences, cadence and quality checks | Management and board decisions | Reporting needs, baselines and data owners |
| Operating procedures | Roles, forums, workflows, controls, handoffs, training and review cycles | Sustainable operation and handover | Operating model and resource decisions |