Antwortleitfaden

"Haben Sie eine AI-Governance-Richtlinie?" - die Governance-Frage

In einigen Formulierungen erscheint dies in den Standard-AI-Anbieterbewertungen - die AI-CAIQ Governance-Domain, die SIG 2026 AI-Domain, benutzerdefinierte Käufer-Tabellen - normalerweise mit "wenn ja, bitte anhängen". Bei einem Anbieter von 10-50 Personen ohne Compliance-Einstellung lautet die ehrliche Antwort oft "noch nicht als Dokument". Richtig strukturiert, das ist die Art von Antwort, die Beschaffungsteams routinemäßig akzeptieren.

Warum Käufer das fragen

Das Third-Party-Risk-Team des Käufers benötigt Beweise für eine Sache: dass jemand in Ihrem Unternehmen Besitz AI Risiko, und eine Politik ist der billigste Proxy. Um sie herum verlangen sie in der Regel die unterstützenden Artefakte - AI-Inventar, Modellherkunft, AI-Subprozessoren, Datenströme zu Modellen, Ausgabekontrollen - und wollen zunehmend Kontrollen, die für eine Weile (in der Größenordnung von 90 Tagen) dokumentiert sind, nicht in der Woche, in der der Fragebogen angekommen ist.

Wissenswert: Regulation (EU) 2024/1689 benötigt keinen Anbieter mit begrenztem Risiko, um ein Dokument mit der Bezeichnung "AI Governance Policy" zu haben. Sie legt fest, spezifisch Article 50 Transparenz von 2. August 2026 (nicht durch Digital Omnibus verschoben), Article 4 AI Alphabetisierung seit 2. Februar 2025 - und die Politik ist, wie Sie zeigen, dass diese Aufgaben einen Eigentümer haben.

Was für eine glaubwürdige Mindestpolitik deckt

Fünf Elemente. Wenn Ihr eventuelles Dokument diese abdeckt und mit der Realität übereinstimmt, überlebt es die Gegenprüfung:

Die ehrliche Antwortstruktur

Verwenden Sie die Lücke Formel Beschaffung akzeptiert: aktuellen Zustand + Ausgleichskontrollen + "in Arbeit" + ein Zieldatum Ihre Führung tatsächlich genehmigt.

Meldebogen — nur Ausrichtung. Passen Sie jede Klammer an das an, was tatsächlich für Ihr Unternehmen gilt; löschen Sie alles, was Sie nicht tun. Entwurf der sprache für ihre Überprüfung, nicht rechtsberatung.

Ein eigenständiges AI Governance Policy Dokument ist noch nicht verabschiedet. Die folgenden Praktiken sind heute vorhanden: Wir führen ein Inventar der AI-Fähigkeiten in [Ihrem Produkt], das Modell, Anbieter, Zweck und die Kundendaten jedes einzelnen Prozesses abdeckt; neue AI-Funktionen und AI-Subprozessoren erfordern die Genehmigung durch [named role]; AI-generierte Ausgabe in [Workflow] wird von [Rolle] überprüft, bevor sie Kunden erreicht; und die Mitarbeiter, die mit AI-Systemen arbeiten, schließen ein AI-Briefing ab, wobei der Abschluss gemäß Article 4 von Regulation (EU) 2024/1689 (geltbar seit 2. Februar 2025) aufgezeichnet wird. Die Konsolidierung dieser Kontrollen in einer formellen AI-Governance-Richtlinie ist im Gange, wobei die Annahme auf [von Ihrer Führung genehmigtes Datum] abzielt.

Jede Klausel ist überprüfbar - genau, warum sie funktioniert. Wenn eine Praxis nicht existiert, schreiben Sie sie nicht: Nennen Sie die Lücke und geben Sie ihr einen eigenen datierten Schritt.

Der Fehler, der Deals kostet

Anfügen einer Vorlagenrichtlinie, die jemand heruntergeladen und niemand implementiert hat. Es fühlt sich an wie das schnelle "Ja"; es ist das teure. Rezensenten lesen die Richtlinie gegen den Rest Ihrer Antworten: Ein Dokument, das verspricht, dass "alle AI-Ausgaben von Menschen überprüft werden", während Ihre Produktseite für den automatischen Versand wirbt, ist ein Widerspruch, und ein Widerspruch besteuert die Glaubwürdigkeit jeder anderen Antwort - Antworten, die Sie später in der Vertragsphase benötigen. "Noch nicht, hier ist, was heute läuft und das Datum" liest sich als Kompetenz; eine gefälschte Politik liest sich als Verschleierung. Gleiches gilt für Zertifizierungen: Wenn Sie ISO/IEC 42001 nicht besitzen, sagen Sie dies und beschreiben Sie, was Ihr Governance-Programm abdeckt - versprechen Sie niemals ein Zertifizierungsdatum, das niemand genehmigt hat.

Mini-FAQ

Ist eine AI-Governance-Richtlinie nach EU AI Act gesetzlich vorgeschrieben?
Nein - das Gesetz erlegt spezifische Pflichten auf (Article 50 Transparenz von 2. August 2026; Article 4 Alphabetisierung seit 2. Februar 2025), kein Dokument mit diesem Namen. Käufer verwenden die Frage, um zu überprüfen, ob diese Pflichten einen Eigentümer haben. ISO/IEC 42001 ist auch freiwillig, obwohl es in der Unternehmensbeschaffung zunehmend bevorzugt wird.

Wir haben echte Praktiken, aber keine schriftliche Richtlinie - können wir mit "Ja" antworten?
Nein. "Ja" impliziert ein Dokument, das der Käufer anfordern und überprüfen kann. Geben Sie die heutigen Praktiken sachlich an und verpflichten Sie sich dann zur Konsolidierung mit einem Datum, das die Führung genehmigt hat.

Was deckt eine glaubwürdige Mindestpolitik ab?
Inventar, rollen, Überprüfungskadenz, datenregeln und transparenz plus alphabetisierung - die fünf obigen elemente. Ein kurzes Dokument, das der Realität entspricht, schlägt ein langes Dokument, das dies nicht tut.

Related: "Trefft Ihr Produkt automatisierte Entscheidungen über Einzelpersonen?" · Sie haben gerade den Fragebogen erhalten? Beginnen Sie mit dem Erstes 24-Stunden-Spielbuch.

Quellen
  • Regulation (EU) 2024/1689 — Art. 4, Art. 50, Art. 113
  • Regulation (EU) 2026/1744 (Digital Omnibus auf AI), ABl. 24. Juli 2026, in Kraft 27. Juli 2026 (Art. 4 auf "Unterstützung der Entwicklung" aufgeweicht; Art. 50 Daten unverändert)
  • CSA AI-CAIQ (Oktober 2025); Gemeinsame Bewertungen SIG 2026; ISO/IEC 42001

Diese Frage ist eine von sechzig vor Ihnen?

Senden Sie den Fragebogen - die ersten 3 Antworten innerhalb von 24 Stunden kostenlos, vollständige Lieferung in 48 Stunden für $490 flach (bis zu 60 Fragen), bezahlt nach der Lieferung. Beurteilen Sie die Arbeit an der öffentliche Probe zuerst.

Senden Sie Ihren Fragebogen