ATLAS AI Governance Framework

Corporate AI Governance and Advisory Service Standards

The ATLAS Framework is a five-layer, end-to-end governance model that enables organisations to adopt AI technologies in a way that is safe, compliant, transparent and value-creating. It covers the strategic, legal, ethical, operational and security governance of AI systems as a single coherent system.

Scope note: Our engagement model does not include technical MLOps, software development, penetration testing or technical infrastructure work; it covers the design and implementation of strategic, regulatory and operational governance, policies, standards and compliance systems.

Five Layers, Five Core Questions

LayerCore QuestionFocus & FunctionKey Standards & Regulation
1. ASSESSWhat are we using, and what is our risk?System inventory, impact analysis, risk classification and maturity baseline.ISO/IEC 42001, EU AI Act, NIST AI RMF
2. TRUSTHow can we trust the AI?Explainability, fairness and bias management, ethical principles and human oversight.OECD AI, UNESCO Ethics, GDPR
3. LEADHow do we steer AI?Corporate AI strategy, operating model, portfolio and transformation management.Corporate Strategy, RACI Matrix
4. ASSUREHow do we prove that it works?AI audit, validation, monitoring, compliance and audit-trail evidence generation.EU AI Act Documentation, ISO 27001
5. SECUREWhat are our security standards?AI security policies, data protection principles, access and incident management procedures.ISO/IEC 27001, DORA, NIS2 (governance dimension)

Advisory Scope and Concrete Deliverables

Each layer is built on defined components and deliverable governance artefacts.

ASSESS

Discovery, Risk and Impact Assessment

Visibility and Foundational Layer

You cannot manage what you cannot see.

Core Components & Advisory Scope

  • AI Inventory: Recording every AI system in the organisation — in-house models, SaaS, open source, agentic AI, shadow AI and APIs — in an ISO/IEC 42001 aligned register.
  • Use Cases & Risk Classification: Classifying use cases such as chatbots, fraud detection and document intelligence as low, medium, high or prohibited under the EU AI Act.
  • AI Impact Assessment: Evaluating legal (GDPR/IP), ethical (bias/transparency), security (prompt injection/poisoning) and operational impacts.
  • Regulatory Mapping & Data Assessment: Mapping obligations across the EU AI Act, ISO 42001, NIST AI RMF, GDPR and DORA, plus data quality and lineage analysis.
  • Maturity Assessment: Determining the organisation's AI governance maturity across ten distinct dimensions.
Governance deliverables: Corporate AI Inventory, AI Risk Matrix, AI Impact Assessment Report, Regulatory Compliance Matrix, AI Maturity Report.
ISO/IEC 42001EU AI ActNIST AI RMF
TRUST

Trust, Ethics and Human Oversight

Reliability and Acceptability Layer

Core Components & Advisory Scope

  • Explainability & Transparency (XAI): Making decision mechanisms intelligible and establishing Model Card and System Card standards.
  • Fairness & Bias Management: Algorithmic discrimination assessments, data balancing principles and analysis of effects on sensitive groups.
  • Data Reliability & Quality: Source verification criteria, data lineage, and copyright / usage rights audit principles.
  • Human Oversight: Designing human-in-the-loop (HITL) and human-on-the-loop (HOTL) control mechanisms in decision processes.
  • Ethical Compliance & Traceability: Defining corporate AI ethics principles and audit log standards.
Governance deliverables: AI Trust Score Methodology, Explainability and Bias Reports, Human Control Plan, AI Evidence Package.
OECD AIUNESCO EthicsGDPR
LEAD

Strategy, Leadership and Value Transformation

Direction and Enterprise Scaling Layer

Core Components & Advisory Scope

  • AI Strategy & Roadmap: An AI vision aligned with corporate objectives, together with an investment plan and prioritisation model.
  • Governance Operating Model: Defining the AI Governance Board, AI CoE, risk, compliance and business unit roles through a RACI matrix.
  • AI Portfolio Management: Managing projects by business value, risk and cost, and directing resources to the right initiatives.
  • Culture, Awareness & Change Management: Corporate training, policies and workforce adaptation plans for safe AI use.
  • Performance & Value Measurement: Tracking ROI, operational efficiency and model performance KPIs.
Governance deliverables: AI Strategy Document & Roadmap, AI Governance Operating Model, RACI Matrix, Portfolio Management Principles, Training Programmes.
Corporate StrategyRACI Matrix
ASSURE

Audit, Validation and Continuous Assurance

Turning Trust Claims into Evidence

Core Components & Advisory Scope

  • AI Audit & Compliance Management: Internal and external audit mechanisms with continuous compliance tracking against the EU AI Act, ISO 42001 and NIST AI RMF.
  • Model Validation & Testing Standards: Establishing technical, risk (bias / hallucination) and security evaluation criteria applied before and during production.
  • AI Evidence Management: Technical documentation and traceability record standards meeting EU AI Act high-risk requirements.
  • Continuous Improvement & Incident Analysis: A 'measure → evaluate → correct' cycle against data and model drift, plus incident root-cause procedures.
Governance deliverables: AI Audit Plan, Model Validation Standards, AI Compliance Dashboard Criteria, Audit Trail Record Principles.
EU AI Act DocumentationISO 27001
SECURE

Cybersecurity Standards, Data Governance and Policy Design

Governance, Policy and Procedure Design Layer

Core Components & Advisory Scope

  • AI Security Governance & Policy Design: Preparing a corporate AI Security Policy and implementation principles aligned with ISO 27001 and NIST CSF.
  • Data Security Governance & Usage Rules: Defining sensitive data usage, encryption and masking requirements, and Data Loss Prevention (DLP) procedures.
  • AI Threat Management Standards: Defining corporate usage constraints and control criteria against prompt injection, data poisoning and hallucination risks.
  • Access Governance & Agent Principles: Establishing role-based access (RBAC) principles, plus human approval (HITL) and permission matrix procedures for authorised AI agents.
  • Incident Response Procedures: Designing the AI Incident Response Procedure to be executed by internal teams in the event of AI-driven data leakage or security breaches.
Governance deliverables: AI Security Policy Document, AI Threat Management Guide, Prompt Usage and Security Rules, Agent Security & Permission Policy, AI Incident Response Procedure.
ISO/IEC 27001DORANIS2 (governance dimension)

If you don't know where to start, start by measuring

The 50-question ATLAS assessment reveals where your organisation stands across the five layers and which steps to take in your first three months.