SIG 2026 hat eine AI-Risikodomäne hinzugefügt. Hier ist, was das TPRM-Team Ihres Käufers jetzt von Ihnen erwartet
Der SIG (Standardized Information Gathering Fragebogen, von Shared Assessments) ist das Arbeitspferd des Risikomanagements von Drittanbietern: Banken, Versicherer und große Unternehmen nutzen ihn, um Tausende von Anbietern pro Jahr zu bewerten. Die 2026 Edition hinzugefügt AI als Standard-Risikodomäne, zugeordnet ISO/IEC 42001 Das bedeutet, dass AI-Fragen nicht mehr ein exotischer Anhang sind und Teil der Standard-Checkliste wurden, die ein TPRM-Analyst bei jedem Softwareanbieter ausführt.
Warum dies wichtiger ist als der AI Act selbst (für Ihre Pipeline)
Eine Regulierungsbehörde könnte sich niemals einen 20-Personen-SaaS-Anbieter ansehen. Ein TPRM-Analyst bei Ihrem Prospekt wird — weil die SIG ist, wie ihr Arbeitgeber entscheidet, ob Sie unterschreiben. Als die AI-Domain in den Standard kam, erwarb jeder Anbieter mit "AI" im Produkt über Nacht ein neues Verkaufstor. Der blockierte Deal, nicht die Geldstrafe, ist das Risiko von 2026. (Über den tatsächlichen Strafrahmen und die Daten, siehe unsere) Article 50.)
Was die AI-Domäne fragt
- Governance Haben Sie eine AI-Richtlinie? Wem gehört das AI-Risiko? Gibt es Schulungen für Mitarbeiter, die AI-Systeme verwenden? (Unter Regulation (EU) 2024/1689, Art. 4, "Unterstützung der Entwicklung" von AI Alphabetisierung hat seit 2. Februar 2025 angewendet.)
- Verzeichnis und Herkunft — welche AI Systeme und Modelle, von welchen Anbietern, was tun, auf welchen Daten.
- Data Governance — welche Kundendaten zu Modellen gelangen, wo sie verarbeitet werden, ob sie etwas trainieren, Speicherung von Eingabeaufforderungen/Ausgaben.
- Menschliche Aufsicht und Outputkontrollen Überprüfung von Workflows, Offenlegung von AI-generierten Inhalten, Incident-Handling.
- ISO/IEC 42001-Ausrichtung - das Mapping-Ziel. Käufer fragen "Bist du zertifiziert?"; zunehmend RFPs Liste 42001 als bevorzugt oder erforderlich.
Beantworten der ISO 42001-Frage, wenn Sie nicht zertifiziert sind
Die meisten 10-50-Personen-Anbieter sind nicht ISO 42001 zertifiziert, und so zu tun, als wäre es fatal. Die Antwort, die funktioniert: Geben Sie an, dass Sie derzeit nicht zertifiziert sind, beschreiben Sie die AI Governance-Kontrollen, die Sie tatsächlich betreiben (Inventar, Transparenzkennzeichnung, menschliche Aufsicht, Protokollierung), notieren Sie sich die 42001-Themen, denen diese Kontrollen zugeordnet sind, und sagen Sie, dass die Zertifizierung entsprechend der Kundennachfrage bewertet wird. Käufer bewerten Ehrlichkeit mit Substanz weit über nicht überprüfbare Ansprüche.
Auch am Horizont: die Mustervertragsklauseln der EU
Neben Fragebögen haben Käufer begonnen, die EU AI Modellvertragsklauseln (MCC-AI, aktualisiert März 2025, verfügbar in 24 Sprachen) vom öffentlichen Auftragswesen bis hin zu privaten Aufträgen als De-facto-Standard. Wenn Ihr Business-Deal die Vertragsphase erreicht, erwarten Sie von ihnen AI-spezifische Garantien - ein weiterer Grund, warum Ihre Fragebogenantworten nur Kontrollen beschreiben müssen, die Sie tatsächlich ausführen, da Sie möglicherweise zwei Wochen später aufgefordert werden, sie vertraglich zu garantieren.
Der effiziente Weg für einen kleinen Anbieter
- Erstellen Sie das einseitige AI-Inventar (es beantwortet ein Drittel der Domain).
- Nehmen Sie eine leichte AI-Nutzungsrichtlinie (2-3 Seiten) an und nehmen Sie den Abschluss einer kurzen Schulung durch das Personal auf - die beiden Punkte, die TPRM-Analysten an erster Stelle stehen.
- Beantworten Sie den Fragebogen aus Dokumenten, markieren Sie echte Lücken mit einem Sanierungsschritt und behaupten Sie niemals, was Sie nicht nachweisen können.
- Gemeinsame Bewertungen, SIG 2026 — AI-Risikobereich, ISO/IEC 42001-Zuordnung
- Regulation (EU) 2024/1689, Art. 4 (AI Alphabetisierung), Art. 50 (Transparenz)
- EU AI Mustervertragsklauseln, aktualisiert März 2025 (public-buyers-community.ec.europa.eu)