SIG 2026 dodał domenę ryzyka AI. Oto czego oczekuje od ciebie zespół TPRM kupującego.
SIG (kwestionariusz standaryzowanego gromadzenia informacji, według wspólnych ocen) jest koniem roboczym zarządzania ryzykiem osób trzecich: banki, ubezpieczyciele i duże przedsiębiorstwa używają go do oceny tysięcy sprzedawców rocznie. W 2026 edycja dodała AI jako standardową domenę ryzyka, odwzorowaną na ISO/IEC 42001 - co oznacza, że pytania AI przestały być egzotycznym załącznikiem i stały się częścią domyślnej listy kontrolnej analityk TPRM działa na każdym sprzedawcą oprogramowania.
Dlaczego ma to większe znaczenie niż sam AI Act (dla twojego rurociągu)
Regulator może nigdy nie patrzeć na 20-osobowego sprzedawcę SaaS. Analityk TPRM w twojej perspektywie will - ponieważ SIG jest sposobem, w jaki pracodawca decyduje, czy podpisać. Kiedy domena AI weszła do standardu, każdy sprzedawca z "AI" w produkcie nabył nową bramę sprzedaży przez noc. Zablokowana umowa, nie kara, to ryzyko z 2026 roku. (Na temat rzeczywistych ram kar i dat, zobacz nasz Przewodnik Article 50.)
O co pyta domena AI
- Zarządzanie - Masz politykę AI? Kto jest właścicielem ryzyka AI? Czy istnieje szkolenie dla pracowników korzystających z systemów AI? (Under Regulation (EU) 2024/1689, Art. 4, "support the development" of AI hailing happined since 2 lutego 2025.)
- Inwentaryzacja i pochodzenie - które systemy i modele AI, z których usługodawcy, robiąc co, na których danych.
- Zarządzanie danymi - dane klientów docierają do modeli, gdzie są przetwarzane, niezależnie od tego, czy trenują cokolwiek, zatrzymywanie impulsów / wyjść.
- Nadzór nad człowiekiem i kontrola wyjścia - przegląd przepływów pracy, ujawnienie treści wygenerowanych przez AI-, obsługa incydentów.
- Ustawienie ISO/IEC 42001 - cel mapowania. Kupujący pytają "masz certyfikat?"; coraz częściej RFP lista 42001 jak preferowane lub wymagane.
Odpowiadając na pytanie ISO 42001, gdy nie masz certyfikatu
Większość sprzedawców 10-50 osób nie posiada certyfikatu ISO 42001 i udawanie, że inaczej jest śmiertelne. Odpowiedź, która działa: stwierdź, że nie jesteś obecnie certyfikowany, opisz kontrole zarządzania AI, które rzeczywiście działa (inwentaryzacja, etykietowanie przejrzystości, nadzór człowieka, logowanie), zanotować 42001 tematów, które kontrolują mapę do, i powiedzieć certyfikacji jest oceniana, jak zapotrzebowanie klienta wymaga. Kupujący zdobywają uczciwość z substancją znacznie powyżej niemożliwych do zweryfikowania roszczeń.
Również w perspektywie: wzór klauzul umownych UE
Oprócz kwestionariuszy, kupujący zaczęli importować EU AI wzór klauzul umownych (MCC- AI, zaktualizowany marzec 2025 r., dostępny w 24 językach) od zamówień publicznych na zamówienia prywatne jako faktyczny standard. Jeśli umowa z przedsiębiorstwem osiągnie etap umowy, spodziewaj się gwarancji specyficznych dla AI- kolejny powód odpowiedzi na pytania zawarte w kwestionariuszu musi opisywać tylko kontrole, które faktycznie uruchomisz, ponieważ możesz zostać poproszony o udzielenie im gwarancji kontraktowych dwa tygodnie później.
Efektywna ścieżka dla małego sprzedawcy
- Zbuduj inwentaryzację AI (odpowiada na jedną trzecią domeny).
- Przyjęcie lekkiej polityki użytkowania AI (2-3 strony) i rekordowe ukończenie szkolenia - dwa pozycje analityków TPRM wynik pierwszy.
- Odpowiedzcie na kwestionariusz z dokumentów, zaznaczcie prawdziwe luki krokiem naprawczym i nigdy nie żądajcie tego, czego nie możecie udowodnić.
- Wspólne oceny, SIG 2026 - Domena ryzyka AI, Mapowanie ISO/IEC 42001
- Regulation (EU) 2024/1689, Art. 4 (umiejętność czytania i pisania AI), Art. 50 (przejrzystość)
- EU AI model klauzul umownych, zaktualizowany w marcu 2025 r. (public- buyers- community.ec.europa.eu)