| AI vendor inventory | Supplier, use case, owner, data, model, deployment, integration, risk tier, lifecycle status | Procurement, AI governance, technology, risk | Scope and oversight priority |
| Risk-tiering model | Impact, sensitivity, autonomy, criticality, opacity, concentration, regulatory and geographic factors | Risk, compliance, AI leaders, business owners | Assessment depth and approval route |
| Due-diligence pack | Questionnaire, evidence checklist, review guide, scoring logic, escalation thresholds | Procurement, security, privacy, legal, model risk | Approve, remediate, or decline |
| Control and contract schedule | Required controls, legal-review clauses, obligations, monitoring, audit, incidents, exit | Legal, procurement, risk, vendor management | Contract conditions and negotiation priorities |
| Operating model and RACI | Decision rights, committees, owners, service interfaces, exceptions, reporting | Executives, governance teams, control functions | Accountability and operating readiness |
| Monitoring scorecard | Performance, incidents, changes, attestations, complaints, remediation, concentration, renewal | Vendor managers, business owners, risk committees | Continue, remediate, restrict, or exit |
| Implementation roadmap | Priorities, dependencies, workflow changes, platform requirements, training, milestones, measures | Programme leaders, PMO, technology, procurement | Mobilisation and investment |