"Zakończenie oceny bezpieczeństwa sprzedawcy (VSA)" - sekcja AI, pytanie po pytaniu
Nie każdy kwestionariusz jest SIG lub CAIQ. Niektórzy kupujący wysyłają własny arkusz kalkulacyjny - "ocenę bezpieczeństwa sprzedawcy" wybudowaną w Excel przez ich zespół bezpieczeństwa, z ich zakładkami, ich frazowanie, i bez opublikowanych wskazówek. Bez opublikowanych informacji, sekcja AI na zamówienie VSA zachęca do improwizacji, a improwizowane roszczenia prawne są dokładnie tym, co due diligence demontuje. Oto metoda. (Jeśli tylko przybył, uciekaj pierwsze 24- godzinne leczenie pierwszy.)
Dlaczego niestandardowe VSA są trudniejsze niż standardy
SIG lub AI- CAIQ pochodzi z kodów pytań, definicji i struktury; niestandardowe VSA pochodzi z tego, co zespół kupującego napisał, czasami niejednoznaczne, czasami nawet nie sformułowane jako pytania. Fix nie jest, aby odpowiedzieć arkusz kalkulacyjny - to jest, aby odpowiedzieć na podstawowe sterowanie, a następnie sformułować go dla arkusza kalkulacyjnego. Niestandardowe pytanie AI jest, w praktyce, domową wersją czegoś, o co już się prosi.
Krok 1 - mapowanie każdego pytania AI do ram można cytować
Punkty odniesienia: AI- CAIQ (Cloud Security Alliance, październik 2025 r. - przewodnik), domen SIG 2026 AI odwzorowany na ISO 42001 (przewodnik) oraz Article 50 z Regulation (EU) 2024/1689. Typowe mapowanie:
| VSA pyta | To jest naprawdę pytanie o | Odpowiedź |
|---|---|---|
| "Czy używasz AI w swoim produkcie?" | Lista systemów AI | W zależności od cech: model, dostawca, wersja, cel, fine- tuning tak / nie, region przetwarzania - pełna struktura |
| "Czy nasze dane są używane do szkolenia twoich modeli?" | Polityka w zakresie gromadzenia danych | Polityka dostawcy modelu zweryfikowana w stosunku do obecnej DPA przed napisaniem, plus twoja własna polityka - szczegóły |
| "Czy jesteś zgodny z EU AI Act?" | Klasyfikacja i obowiązki | Nigdy nie goły tak: klasyfikacja, obowiązujące zobowiązania (zazwyczaj Art. 50 i Art. 4), status na zobowiązanie, luki w datach - Czteroczęściowa odpowiedź |
| "Czy użytkownicy wiedzą, że współpracują z AI?" | Art. 50(1) przejrzystość | Jeśli wysyłasz model trzeciej partii pod własną marką, jesteś dostawcą i obowiązek jest twój, chyba że AI jest oczywiste dla osoby "odpowiednio dobrze poinformowany, spostrzegawczy i ostrożny" |
| "Jakie certyfikaty AI posiadasz?" | ISO/IEC 42001, SOC 2 | Jeśli nie: "obecnie nie certyfikowany; nasz program zarządzania AI obejmuje [inwentaryzacja, przejrzystość, nadzór]; oceniamy certyfikację na podstawie popytu klienta" - brak wymyślonych dat |
| "Lista podprocesorów AI i przepływów danych" | Strony trzecie i regiony | Modele dostawców jako podprzetwórcy, regiony przetwórcze oraz mechanizm transferu wymienione w DPA każdego dostawcy |
Zacytowane sformułowania to przykładowe szablony - posiadacze pozycji w nawiasach, weryfikują każdą klauzulę na podstawie własnych faktów i aktualnego DPA każdego dostawcy przed złożeniem.
Trzymać daty prosto podczas mapowania: Article 50 stosuje się od 2 August 2026 i nie został odroczony przez Digital Omnibus; znaczniki content- marking pod Article 50(2) ma przejście do 2 grudnia 2026 dla systemów generacyjnych wprowadzonych do obrotu przed 2 sierpnia 2026; Article 4 AIQX - środki w zakresie umiejętności czytania i pisania stosowane od 2 lutego 2025; a system wysokiego ryzyka rozpoczyna się w dniu na trasę Article 6 - 2 grudnia 2027 dla przypadków użycia Annex III (Article 6(2)). Jeśli nie jesteś pewien, które obowiązki Article 50 uderzyć swój produkt, bezpłatny Sprawdzanie Article 50 mapuje je w siedmiu pytaniach, oraz Przewodnik Article 50 Kto jest winien co?
Krok 2 - zasada spójności w kartach
Custom VSA często powtarza to samo pytanie w różnych zakładkach z różnymi słowami: zakładka bezpieczeństwa pyta o "ochronę danych w funkcjach AI", zakładka prywatności o "dane osobowe w systemach uczenia się maszynowego", zakładka AI o "dane treningowe". Jeżeli te trzy odpowiedzi różnią się - "tak" tutaj, "częściowo" tam - przekazałeś recenzentowi flagę duediligence, której nie podniosłaby żadna indywidualna odpowiedź. Zasada: jedna osoba posiada zestaw odpowiedzi kanonicznych; każda komórka jest adaptacją odpowiedzi kanonicznej, nigdy świeżej improwizacji. I zakładając, że recenzent czyta VSA obok Twojej strony internetowej i Twojego DPA - konsystencja to cross-document, nie tylko cross- tab.
Etap 3 - luki w formacie, który przetrwa przegląd
W przypadku braku kontroli lub jej częściowej: stan obecny, kontrola kompensacyjna, "w toku" oraz data docelowa, którą ktoś z Państwa firmy faktycznie zatwierdził. Jeśli wyrzuca siły tak / nie, wybierz najbliższą wartość i umieść prawdziwą odpowiedź w kolumnie nut. Nigdy nie wymyślaj kontroli, aby zielone komórki - Twoje odpowiedzi mogą skończyć się uzasadnione umownie, a pod Article 99(4)(g) naruszenie Article 50 może wyciągnąć grzywny w wysokości do €15,000,000 lub 3% całkowitego światowego obrotu rocznego, w zależności od tego, która z tych dwóch wartości jest wyższa (dla MŚP i dla startup 'ów, niższe z tych dwóch, Article 99(6)). Dlatego też naszym standardem jest każde powództwo prawne przytoczone w jego artykule, i dlaczego pełna metoda jak odpowiedzieć na sekcję AI traktuje dokładność jako dostarczenie.
Mini- FAQ
Zrzut pozwala tylko tak / nie, ale szczerą odpowiedzią jest "częściowo" - co robimy?
Najbliższa wartość w dół, prawdziwa odpowiedź w kolumnie uwagi: stan, kompensacja kontroli, w toku, data zatwierdzenia. Nigdy nie ma nadziei.
Czy powinniśmy odpowiedzieć na zamówienie VSA inaczej niż SIG lub CAIQ?
Ta sama substancja, inne opakowanie. Zbuduj jedną odpowiedź kanoniczną na pytanie podstawowe, odwzoruj jej ramy i dostosuj wyrażenie na arkusz kalkulacyjny. Biblioteka przyspiesza kolejny kwestionariusz.
Co jeśli pytanie nie dotyczy naszego produktu?
"Nie dotyczy" plus jeden wiersz dlaczego. Nagi N / A odczytuje jako uchylanie się od płacenia podatków i zaprasza kolejną rundę; uzasadniony zamyka pytanie.
Powiązane: wszystkie instrukcje odpowiedzi w odniesieniu do poszczególnych pytań wewnątrz VSA, oraz uczciwe porównanie opcji dostawy jeśli decydujesz, kto to wypełnia.