DealrescueLeitfäden › AI-CAIQ

Leitfaden · Standardfragebögen

Der AI-CAIQ: Was es ist, warum Ihr Käufer Ihnen gerade einen geschickt hat und wie Sie ihn beantworten können

Im Oktober 2025 veröffentlichte die Cloud Security Alliance die AI-CAIQ - die AI-Erweiterung des CAIQ (Consensus Assessments Initiative Questionnaire), die Selbsteinschätzung, die Unternehmenssicherheitsteams seit einem Jahrzehnt nutzen, um Cloud-Anbieter zu überprüfen. Wenn Ihr Produkt "AI" irgendwo in seinem Marketing verwendet, erwarten Sie das AI-CAIQ oder die daraus kopierten Fragen in Ihrer nächsten Anbieterbewertung.

Der Fragebogen selbst kann kostenlos von der CSA heruntergeladen werden (cloudsecurityalliance.org — AI-CAIQ. Was nicht kostenlos ist, ist zu wissen, wie man es beantwortet, wenn man ein 10-50-Personen-Unternehmen ohne Compliance-Team ist.

Was Käufer tatsächlich in AI-CAIQ Antworten suchen

Bei AI-CAIQ, SIG 2026 und benutzerdefinierten Käuferfragebögen sind die wiederkehrenden Anfragen bemerkenswert konsistent:

Die Trainingsdatenfalle

Antworte nicht "Kundendaten werden nie für das Training verwendet" durch Reflex. Die richtige Antwort nennt zwei Ebenen: (1) Ihre eigene Praxis (Sie trainieren oder verfeinern nicht) und (2) die Datenverarbeitungsvereinbarung Ihres Modellanbieters. Enterprise-APIs von großen Anbietern trainieren standardmäßig nicht auf API-Eingaben - sondern überprüfen die aktuelle Version des DPA, die Sie tatsächlich signiert haben, bevor Sie sie schriftlich geltend machen. Eine Antwort, die die spezifische Vereinbarung zitiert, überlebt die Due Diligence; ein nacktes "nie" lädt das Follow-up ein, das Ihren Deal blockiert.

Wie ein kleiner Verkäufer gut antwortet - die Methode

  1. Erstellen Sie zuerst das Inventar. Die Hälfte des Fragebogens stammt daraus. Eine Seite: Fähigkeiten, Modelle, Anbieter, Daten, Regionen, Aufsicht, Protokollierung. (Deshalb nehmen wir ein One-Page AI Inventory in jedes Engagement auf - Käufer fragen es sowieso als nächstes.)
  2. Antwort aus Dokumenten, nicht aus dem Gedächtnis. Jede Behauptung über Ihr Unternehmen sollte auf etwas geschriebenes zurückgehen - ein DPA, eine Richtlinie, ein Screenshot des Offenlegungsetiketts. Wenn es nicht aufgeschrieben wird, ist es eine Lücke, keine Antwort.
  3. Staatliche Lücken mit der auf Beschaffung geprüften Formel: aktueller Zustand + kompensierende Kontrolle + "in Arbeit" + ein Ziel nur, wenn es real ist. Käufer akzeptieren ehrliche Lücken mit einem Plan; Sie bestrafen vage Jas, die später entdeckt werden.
  4. Geben Sie das Gesetz genau an, wenn es relevant ist - z. B. Transparenzverpflichtungen nach Regulation (EU) 2024/1689, Art. 50, anwendbar ab 2. August 2026 (nicht vom Digital Omnibus verschoben). Präzision unterscheidet hier einen glaubwürdigen Anbieter von einem, der die ChatGPT-Ausgabe eingefügt hat. Sehen Sie unsere Article 50 für die Unterscheidung zwischen Provider und Deployer, dass die meisten Antworten falsch sind.

Was nicht zu tun ist

Quellen
  • Cloud Security Alliance, AI-CAIQ (veröffentlicht 16. Oktober 2025)
  • Regulation (EU) 2024/1689 (EU AI Act), Art. 50, Art. 113
  • Geteilte Bewertungen, SIG 2026 (AI-Risikobereich)

Haben Sie ein AI-CAIQ auf Ihrem Schreibtisch?

Wir beantworten es vollständig, mit Zitaten, in 48 Stunden — $490 flach, bezahlt nach Lieferung. Wollen Sie zuerst einen Beweis? Die ersten 3 Antworten sind kostenlos.

Senden Sie Ihren Fragebogen