Control AI risk that enters through vendors and upstream models.
Tier suppliers by risk and role, define evidence requirements, capture model/service changes and build contract governance into renewals and onboarding.
For GPAI dependencies, ensure downstream teams receive enough information on capabilities, limitations and relevant risks to integrate responsibly.
Do not let procurement approval become a one-time event; cloud AI features can change after purchase.
Design a vendor due-diligence checklist for a recruitment AI SaaS provider.
EU AI Act supply-chain concepts plus ISO/IEC 42001 Annex A third-party/customer relationship themes.