Sample deliverables

See what a cyber-governance engagement can produce in concrete terms.

These outputs are not taken from a specific client. They are illustrative advisory examples designed to show format, decision quality, and evidence discipline.

Illustrative example: No real client data, names, findings, or confidential information are included. Adapt these to your context before using them as assurance evidence.
01 · Executive Risk Brief

Executive Cyber Risk Brief

Prioritizes material risk, delay, assurance, ownership, and leadership decisions instead of raw technical metrics.

TopicStatusBusiness impactOwnerLeadership decision
Identity & privileged accessDevelopingInconsistent review across critical systemsCTOMandate quarterly owned review
Customer assuranceControlledEnterprise sales cycleSecurityRefresh evidence library monthly
AI governanceFragmentedShadow AI and data-processing riskCOOCreate AI inventory and approval gate
02 · 30/60/90

90-Day Cybersecurity Roadmap

Every action should have an owner, business impact, and closure evidence.

WindowActionOwnerExpected evidence
0–30 daysUnify critical risks and customer commitments in one registerSecurity / CTOApproved risk register
31–60 daysAssign control owners and evidence cadenceFunctional ownersControl-owner-evidence matrix
61–90 daysOperate executive reporting, exception, and revalidation cadenceCISO / LeadershipExecutive brief + decision log
03 · Assurance

ISO 27001 Evidence Matrix

Turns control language into a living evidence operating model.

Control/activityOwnerFrequencyEvidenceGap
Risk assessment & treatmentSecurityAnnual + on changeRisk register / treatment plan—
Access reviewITQuarterlyReview export + approvalTwo systems missing
Supplier security reviewProcurement + SecurityOnboarding + annualDue diligence recordTiering needs standardization

Download starter CSV template

04 · Vendor risk

Vendor Risk Register

VendorTierRiskDecisionNext review
Example Cloud ProviderTier 1Customer data + prod accessApproved with controls12 months / event-driven
Example CRMTier 2Customer contact dataApproved12 months

Download vendor-risk CSV template

05 · AI governance

AI Use-Case Inventory

Use caseDataAutonomyRisk tierApprovalHuman oversight
Support-answer assistantInternalLowTier 2ConditionalRequired
Hiring decision enginePersonalHighTier 4Formal review requiredRequired

Download AI-inventory CSV template

06 · Customer trust

Security Questionnaire Response Library

Question areaApproved-answer componentEvidenceOwnerReview
Access controlDescribe RBAC, MFA, and periodic review scopePolicy + IdP configuration + review recordIT/SecurityQuarterly
Incident responseDescribe plan, roles, customer communications, and testing cadenceIR plan + tabletop recordSecurityAnnual
07 · Governance calendar

Cyber Governance Calendar

CadenceActivityParticipantsOutput
MonthlyRisk and overdue-action reviewCISO, CTO, ownersUpdated risk decisions
QuarterlyBoard/leadership cyber briefLeadershipKRI + material risk + decisions
AnnualTabletop + program reviewCross-functionalLessons + roadmap
08 · Decision record

Risk Acceptance and Decision Log

DecisionRationaleRisk ownerDurationCondition
Temporarily accept riskControl improvement depends on Q4 releaseCTO90 daysCompensating monitoring + re-review