Har du en AI styrningspolitik? - styrningsfrågan
I vissa ordalydelse visas detta över standard AI leverantörsbedömningar - AI-CAIQ styrningsdomän, SIG 2026 AI domän, anpassade köpare kalkylblad - vanligtvis med "om ja, vänligen bifoga." I en leverantör av 10-50 personer utan efterlevnad hyra, är det ärliga svaret ofta "inte som ett dokument ännu." Struktureras korrekt, det är den typ av svar upphandling team rutinmässigt acceptera.
Varför köpare frågar detta
Köparens tredjepartsriskteam behöver bevis på en sak: att någon på ditt företag egna AI risk, och en politik är den billigaste proxy. Runt det begär de vanligtvis stödar artefakter - AI inventering, modellprovenans, AI underprocessorer, dataflöden mot modeller, utgångskontroller - och i allt högre grad vill ha kontroller dokumenterade ett tag (på order av 90 dagar), inte skriven veckan frågeformuläret anlände.
Värt att veta: Regulation (EU) 2024/1689 kräver inte en begränsad riskleverantör för att ha ett dokument som kallas en "AI styrningspolitik." Den ålägger specifika uppgifter - Article 50 transparens från 2 augusti 2026 (inte skjuten av Digital Omnibus), Article 4 AI-kunnighet sedan 2 februari 2025 - och politiken är hur du visar dessa uppgifter har en ägare.
Vilken minsta trovärdig policy täcker
Fem element. Om ditt eventuella dokument täcker dessa och matchar verkligheten, överlever det korskontroll:
- Inventering. En rad per AI-kapacitet: modell, leverantör, version, syfte, oavsett om du finjusterar, bearbetar region och vilken kunddata som når den. Samma lager driver en tredje till hälften av alla AI sektion - bygga steg i Vår metodguide.
- Roller. Vem godkänner en ny AI-funktion eller AI-underentreprenör och som äger policyn. En namngiven ägare, inte en kommitté.
- Granska. En fast kadens - t.ex. kvartalsvis - med den senaste översynen daterad. En unreviewed policy läser som shelfware.
- Dataregler. Vilka kunddata kan nå vilken modell, din träning / finjustering, och leverantören avtal bakom det.
- Transparens och läskunnighet. Hur produkten avslöjar AI-interaktion och markerar syntetiskt innehåll - Article 50-uppgifterna som gäller från 2 augusti 2026; kartlägga din med Gratis Article 50 checkerObservera att frakt en tredjepartsmodell under ditt eget varumärke gör dig leverantör för Article 50(1). Plus AI-kunnighet enligt Article 4 - tillämpligt sedan 2 februari 2025 och, sedan Digital Omnibus, en skyldighet för medel ("stödja utvecklingen") - bevisad av en personal briefing med slutförande poster.
Den ärliga svarsstrukturen
Använd klyftan formel upphandling accepterar: nuvarande stat + kompensera kontroller + "pågår" + ett mål datum ditt ledarskap faktiskt godkänt.
Mallen – endast orientering. Anpassa varje fäste till vad som faktiskt är sant för ditt företag; ta bort allt du inte gör. Utkast till språk för din granskning, inte juridisk rådgivning.
"A standalone AI governance policy document is not yet adopted. The following practices are in place today: we maintain an inventory of the AI capabilities in [your product], covering model, provider, purpose and the customer data each one processes; new AI features and AI subprocessors require approval by [named role]; AI-generated output in [workflow] is reviewed by [role] before it reaches customers; and staff working with AI systems complete an AI briefing, with completion recorded, in line with Article 4 of Regulation (EU) 2024/1689 (applicable since 2 February 2025). Consolidation of these controls into a formal AI governance policy is in progress, with adoption targeted for [date approved by your leadership]."
Varje klausul är kontrollerbar - exakt varför det fungerar. Om en praxis inte existerar, skriv inte det: namnge klyftan och ge den sitt eget daterade steg.
Det misstag som kostar handlar om
Att fästa en mall politik någon laddade ner och ingen genomförde. Det känns som det snabba ja, det är det dyra. Granskare läser policyn mot resten av dina svar: ett dokument som lovar "all AI-utgång är mänskligt granskad" medan din produktsida annonserar auto-send är en motsägelse, och en motsägelse beskattar trovärdigheten för alla andra svar - svar du kan senare bli ombedd att motivera i kontraktsstadium. "Inte ännu, här är vad som går idag och datumet" läser som kompetens; en falsk politik läser som doldhet. Samma för certifieringar: om du inte håller ISO/IEC 42001, säg det och beskriva vad ditt styrningsprogram täcker - lovar aldrig ett certifieringsdatum ingen godkänd.
Mini-FAQ
Är en AI styrningspolitik som krävs enligt EU AI Act?
Nej - lagen inför specifika uppgifter (Article 50 transparens från 2 augusti 2026; Article 4-kunnighet sedan 2 februari 2025), inte ett dokument med det namnet. Köpare använder frågan för att kontrollera dessa uppgifter har en ägare. ISO/IEC 42001 är också frivilligt, men alltmer föredragen i företagsupphandling.
Vi har riktiga metoder men ingen skriftlig policy - kan vi svara ja?
Nej. "Ja" innebär ett dokument som köparen kan begära och kontrollera. State dagens praxis faktiskt, sedan begå konsolidering med ett datum ledarskap har godkänt.
Vad innebär ett minimum trovärdigt policyomslag?
Lager, roller, granskning av kadens, dataregler och transparens-plus-literacy - de fem elementen ovan. Ett kort dokument som matchar verkligheten slår en lång som inte gör det.
Relaterad: Gör din produkt automatiserade beslut om individer? Har just fått frågeformuläret? Börja med Första-24 timmars spelbok.
- Regulation (EU) 2024/1689 — Art. 4, Art. 50, Art. 113
- Regulation (EU) 2026/1744 (Digital Omnibus på AI), OJ 24 juli 2026, i kraft 27 juli 2026 (Art. 4 mjukade för att "stödja utvecklingen"; Art. 50 datum oförändrad)
- CSA AI-CAIQ (Okt 2025); Delade bedömningar SIG 2026; ISO/IEC 42001