| AI governance charter | Define mandate and accountability | Scope, principles, roles, committees, decision rights, escalation | Executive approval and role nomination |
| AI system inventory | Create portfolio visibility | Owner, purpose, model, vendor, data, users, geography, status | System-owner validation |
| Risk and control framework | Apply proportionate requirements | Risk tiers, assessment criteria, controls, evidence, review frequency | Risk, legal, privacy, security, and technical input |
| Review and approval records | Maintain traceable decisions | Findings, conditions, approvers, exceptions, expiry, residual risk | Timely accountable decisions |
| Governance dashboard | Support management oversight | Coverage, status, overdue actions, exceptions, incidents, trends | Agreement on KPIs and thresholds |
| Continuous-improvement backlog | Strengthen the operating model | Process, policy, tooling, training, integration, and control actions | Prioritisation and sponsorship |