AI-CAIQ: co to jest, dlaczego kupujący właśnie wysłał Ci jeden, i jak odpowiedzieć
W październiku 2025 r. AI-CAIQ - rozszerzenie AI CAIQ (Kwestionariusz Inicjatywy Oceny Konsensus), samoocena, że zespoły ochrony przedsiębiorstw przez dekadę do weryfikacji dostawców chmur. Jeśli Twój produkt "używa AI" gdziekolwiek w swoim marketingu, spodziewaj się AI- CAIQ, lub pytania skopiowane z niego, w następnej ocenie sprzedawcy.
Kwestionariusz jest dostępny do pobrania z CSA (cloudsecurityalliance.org - AI- CAIQ). Co nie jest za darmo, to wiedzieć, jak na to odpowiedzieć, kiedy jesteś 10-50 osobową firmą bez zespołu zgodności.
Co kupujący rzeczywiście szukać w AI- CAIQ odpowiedzi
Przez AI- CAIQ, SIG 2026 i niestandardowych kwestionariuszy kupujących, powtarzające się pytania są niezwykle spójne:
- Wykaz systemów AI - każda możliwość AI w Twoim produkcie: model, dostawca, wersja, cel.
- Wzór pochodzenia - OpenAI / Anthropic / Google / self-host, i czy fine- tune.
- Podprocesory AI - czy twój dostawca modeli jest na twojej publicznej liście podprocesorów?
- Przepływy danych do modeli - dokładnie jakie dane klientów docierają do modelu API, w którym regionie.
- Pytanie dotyczące szkolenia - czy dane klienta są wykorzystywane do szkolenia lub fine- tune jakiegokolwiek modelu? (Patrz pułapka poniżej.)
- Sterowanie wyjściowe - przegląd człowieka, etykietowanie treści generowanych przez AI, wylogowanie.
- Dokumentowane dowody - kupujący coraz bardziej chcą ~ 90 dni udokumentowanego działania tych kontroli, nie tylko deklaracji politycznych.
Trap danych szkoleniowych
Nie odpowiadaj "dane klientów nigdy nie są używane do treningu" przez odruch. Prawidłowa odpowiedź zawiera dwie warstwy: (1) własną praktykę (nie trenujesz lub nie trenujesz fine- tune), oraz (2) umowę dotyczącą przetwarzania danych zawartą przez dostawcę modelu. Przedsiębiorstwa API od głównych dostawców nie trenują domyślnie na wejściach API - ale weryfikują bieżącą wersję DPA, którą faktycznie podpisałeś przed potwierdzeniem jej na piśmie. Reakcja, która cytuje konkretne porozumienie przetrwa due diligence; nagie "nigdy" zaprasza do kontynuacji, która wstrzymuje umowę.
Jak mały sprzedawca odpowiada dobrze - metoda
- Najpierw zbuduj inwentarz. Połowa kwestionariusza pochodzi z tego. Jedna strona: możliwości, modele, dostawcy, dane, regiony, nadzór, logowanie. (Dlatego włączamy One- page AI Inventory w każdym zaręczynach - kupujący i tak proszą o nią dalej.)
- Odpowiedź z dokumentów, nie z pamięci. Każde roszczenie o firmie powinno prowadzić do czegoś napisanego - DPA, polityka, zrzut ekranu etykiety. Jeśli to nie jest zapisane, to jest luka, a nie odpowiedź.
- Luki państwowe ze sprawdzonym wzorem zamówienia: stan obecny + kontrola kompensacyjna + "w toku" + cel tylko wtedy, gdy jest rzeczywisty. Kupujący akceptują szczere luki z planem; karzą niejasne tak odkryte później.
- Zacytuj prawo w stosownych przypadkach - np. zobowiązania w zakresie przejrzystości wynikające z Regulation (EU) 2024/1689, Art. 50, mające zastosowanie od 2 sierpnia 2026 (nieodroczone przez Digital Omnibus). Precyzja odróżnia wiarygodnego sprzedawcę od tego, który wkleił wyjście ChatGPT. Zobacz Przewodnik Article 50 dla provider- vs- deployer rozróżnienie, że większość odpowiedzi się myli.
Czego nie robić?
- Nie ubiegaj się o certyfikaty, których nie posiadasz (ISO 42001, SOC 2). "Obecnie nie jest certyfikowany; nasze zarządzanie AI obejmuje inwentaryzację, przejrzystość i nadzór nad ludźmi; oceniamy certyfikację tak, jak wymaga tego zapotrzebowanie klienta" jest uczciwe i akceptowalne.
- Nie obiecaj, że twoje przywództwo nie zatwierdzi randki.
- Nie odpowiadaj na pytania o klasyfikację prawną zgadując - oznacz je wyraźnie dla adwokata. Jedno pytanie wygląda sumiennie; dziesięć złych wygląda na zaniedbanie.
- Cloud Security Alliance, AI- CAIQ (opublikowane 16 października 2025)
- Regulation (EU) 2024/1689 (EU AI Act), Art. 50, Art. 113
- Wspólne oceny, SIG 2026 (domena ryzyka AI)