1
Establish
Scope: Define the operational inventory, rules, roles, systems, risks, dependencies, and service boundaries.
Activities: Discovery, policy-to-system mapping, control design, backlog assessment, runbook creation, and transition planning.
Inputs: Approved schedules, policies, data inventories, system owners, legal hold process, and risk requirements.
Outputs: Operating model, responsibility matrix, service catalogue, runbooks, control register, and onboarding plan.
Client responsibilities: Approve legal interpretations, grant access, confirm ownership, and resolve policy gaps.
2
Operate
Scope: Execute agreed recurring retention activities across in-scope systems and record classes.
Activities: Scheduled archival and deletion, hold coordination, exception processing, reconciliations, evidence capture, and reporting.
Inputs: Authorised requests, platform access, current rules, system changes, and service priorities.
Outputs: Completed actions, evidence logs, exception records, service reports, escalation records, and control attestations.
Client responsibilities: Retain policy ownership, legal decisions, system change approval, and business sign-off.
3
Improve
Scope: Strengthen coverage, automation, quality, reporting, and operational resilience over time.
Activities: Root-cause analysis, control testing, backlog reduction, automation candidates, metadata improvement, and service reviews.
Inputs: Performance data, incidents, audit findings, platform roadmaps, and stakeholder feedback.
Outputs: Improvement backlog, revised controls, change proposals, trend analysis, training, and updated runbooks.
Client responsibilities: Prioritise investments, approve changes, and coordinate platform or vendor dependencies.