SIG 2026 πρόσθεσε έναν τομέα κινδύνου AI. Εδώ είναι ό, τι η ομάδα του αγοραστή σας TPRM αναμένει τώρα από εσάς
Το SIG (Standardized Information Gathering ερωτηματολόγιο, από Shared Assessments) είναι το άλογο εργασίας της διαχείρισης κινδύνων τρίτων: οι τράπεζες, οι ασφαλιστές και οι μεγάλες επιχειρήσεις το χρησιμοποιούν για να αξιολογήσουν χιλιάδες πωλητές ετησίως. Η 2026 έκδοση πρόσθεσε AI ως πρότυπο τομέα κινδύνου, που χαρτογραφήθηκε στο ISO/IEC 42001 — που σημαίνει ότι οι ερωτήσεις AI σταμάτησαν να είναι ένα εξωτικό παράρτημα και έγιναν μέρος της προκαθορισμένης λίστας ελέγχου ένας αναλυτής TPRM τρέχει σε κάθε πωλητή λογισμικού.
Γιατί αυτό έχει μεγαλύτερη σημασία από το ίδιο το AI Act (για τον αγωγό σας)
Ένας ρυθμιστής μπορεί να μην κοιτάξει ποτέ έναν πωλητή SaaS 20 ατόμων. Ένας αναλυτής TPRM στην προοπτική σας Θα — επειδή το SIG είναι ο τρόπος με τον οποίο ο εργοδότης τους αποφασίζει αν θα σας υπογράψει. Όταν το AI τομέα ήρθε στο πρότυπο, κάθε πωλητής με "AI" στο προϊόν απέκτησε μια νέα πύλη πωλήσεων σε μια νύχτα. Η συμφωνία, όχι το πρόστιμο, είναι το ρίσκο του 2026. (Για το πραγματικό πλαίσιο και τις ημερομηνίες των ποινών, βλ. Οδηγός Article 50.)
Τι ρωτάει ο τομέας AI
- Διακυβέρνηση — έχετε πολιτική AI; Σε ποιον ανήκει ο κίνδυνος AI; Υπάρχει εκπαίδευση για το προσωπικό που χρησιμοποιεί συστήματα AI; (Under Regulation (EU) 2024/1689, Art. 4, "υποστηρίζοντας την ανάπτυξη" AI αλφαβητισμού έχει εφαρμοστεί από 2 Φεβρουαρίου 2025.)
- Απογραφή και προέλευση — τα οποία συστήματα και μοντέλα AI, από τα οποία οι πάροχοι, κάνουν τι, για τα οποία τα δεδομένα.
- Διακυβέρνηση δεδομένων — ποια δεδομένα των πελατών φτάνουν σε μοντέλα, όπου υποβάλλονται σε επεξεργασία, είτε εκπαιδεύουν οτιδήποτε, διατήρηση των προβολέων/εκροών.
- Έλεγχοι ανθρώπινης εποπτείας και εξόδου — επανεξέταση των ροών εργασίας, γνωστοποίηση του περιεχομένου AI, χειρισμός συμβάντων.
- Στοίχιση ISO/IEC 42001 — ο στόχος της χαρτογράφησης. Οι αγοραστές ρωτούν " είστε πιστοποιημένοι?"; όλο και περισσότερο RFPs λίστα 42001 όπως προτιμάται ή απαιτείται.
Απάντηση στην ερώτηση ISO 42001 όταν δεν είστε πιστοποιημένοι
Οι περισσότεροι πωλητές 10–50 ατόμων δεν είναι πιστοποιημένοι κατά ISO 42001 και το να προσποιούνται το αντίθετο είναι μοιραίο. Η απάντηση που λειτουργεί: δηλώστε ότι επί του παρόντος δεν είστε πιστοποιημένοι, περιγράψτε τους ελέγχους διακυβέρνησης AI που πραγματικά λειτουργείτε (απογραφή, επισήμανση διαφάνειας, ανθρώπινη εποπτεία, υλοτομία), σημειώστε τα θέματα 42001 στα οποία αυτοί οι έλεγχοι χαρτογραφούν, και πείτε ότι η πιστοποίηση αξιολογείται όπως απαιτεί η ζήτηση πελατών. Οι αγοραστές βαθμολογούν την ειλικρίνεια με ουσία πολύ πάνω από μη επαληθεύσιμες αξιώσεις.
Επίσης στον ορίζοντα: τα πρότυπα συμβατικών ρητρών της ΕΕ
Πέρα από τα ερωτηματολόγια, οι αγοραστές άρχισαν να εισάγουν EU AI υπόδειγμα συμβατικές ρήτρες (MCC-AI, επικαιροποιημένο Μάρτιος 2025, διαθέσιμο σε 24 γλώσσες) από δημόσιες συμβάσεις σε ιδιωτικές συμβάσεις ως πρότυπο de-facto. Εάν η επιχειρηματική σας συμφωνία φτάσει στο στάδιο της σύμβασης, να περιμένετε AI-συγκεκριμένες εγγυήσεις που αντλούνται από αυτές - ένας ακόμη λόγος για τον οποίο οι απαντήσεις σας στο ερωτηματολόγιο πρέπει να περιγράφουν μόνο τους ελέγχους που πραγματικά τρέχετε, επειδή μπορεί να σας ζητηθεί να τις δικαιολογήσετε συμβατικά δύο εβδομάδες αργότερα.
Η αποτελεσματική διαδρομή για έναν μικρό πωλητή
- Κατασκευή του καταλόγου AI μιας σελίδας (απαντά το ένα τρίτο του τομέα).
- Υιοθετήστε μια ελαφριά πολιτική χρήσης AI (2-3 σελίδες) και καταγράφετε την ολοκλήρωση του προσωπικού μιας σύντομης εκπαίδευσης — τα δύο αντικείμενα που οι αναλυτές TPRM βαθμολογούν πρώτα.
- Απαντήστε στο ερωτηματολόγιο από έγγραφα, σημειώστε αληθινά κενά με ένα βήμα αποκατάστασης, και ποτέ μην ισχυρίζεστε αυτό που δεν μπορείτε να αποδείξετε.
- Επιμερισμένες αξιολογήσεις, SIG 2026 — Τομέας κινδύνου AI, χαρτογράφηση ISO/IEC 42001
- Regulation (EU) 2024/1689, Art. 4 (αλφαβητισμός AI), Art. 50 (διαφάνεια)
- Υπόδειγμα συμβατικών ρητρών ΕΕ AI, επικαιροποιημένο Μάρτιο 2025 (public-buyers-comommunity.ec.europa.eu)