AI-CAIQ: Vad det är, varför din köpare bara skickade dig en och hur man svarar på den
I oktober 2025 publicerade Cloud Security Alliance AI-CAIQ AI förlängning av CAIQ (Consensus Assessments Initiative Questionnaire), självutvärdering som företagssäkerhetsteam har använt i ett decennium för att vet molnleverantörer. Om din produkt "använder AI" någonstans i sin marknadsföring, förvänta dig AI-CAIQ eller frågor som kopieras från den, i din nästa leverantörsbedömning.
Frågeformuläret själv är gratis att ladda ner från CSA (CSA).cloudsecurityalliance.org - AI-CAIQ). Vad som inte är gratis är att veta hur man svarar när du är ett 10-50-personföretag utan efterlevnadsteam.
Vad köpare faktiskt letar efter i AI-CAIQ svar
Över AI-CAIQ, SIG 2026 och anpassade köpare frågeformulär, de återkommande frågorna är anmärkningsvärt konsekventa:
- En AI system inventering Varje AI-kapacitet i din produkt: modell, leverantör, version, syfte.
- Modellprovenance OpenAI / Anthropic / Google / självvärd, och om du finjusterar.
- AI underprocessorer Är din modellleverantör på din offentliga underleverantörslista?
- Dataflöden till modeller exakt vad kunddata når modellen API, i vilken region.
- Utbildningsfråga Är kunddata som används för att träna eller finjustera någon modell? (Se fällan nedan.)
- Output kontroller - mänsklig granskning, märkning av AI-genererat innehåll, loggning.
- Dokumenterade bevis - köpare vill i allt högre grad ha ~ 90 dagar av dokumenterad drift av dessa kontroller, inte bara politiska uttalanden.
Trappa utbildningsdata
Svara inte på "kunddata används aldrig för träning" av reflex. Rätt svar citerar två lager: (1) din egen praxis (du tränar inte eller finjusterar) och (2) din modellleverantörs databehandlingsavtal. Enterprise API från stora leverantörer tränar inte på API-ingångar som standard - men verifiera den aktuella versionen av DPA du faktiskt signerade innan du hävdar det skriftligen. Ett svar som citerar det specifika avtalet överlever due diligence; en knapp "aldrig" inbjuder uppföljningen som stallar din affär.
Hur en liten leverantör svarar bra - metoden
- Bygg inventeringen först. Hälften frågeformuläret kommer från det. En sida: kapacitet, modeller, leverantörer, data, regioner, tillsyn, loggning. (Det är därför vi inkluderar en ensidig AI Inventory i varje förlovning - köpare ber om det ändå.)
- Svar från dokument, inte från minnet. Varje påstående om ditt företag bör spåra till något skrivet - en DPA, en policy, en skärmdump av avslöjande etiketten. Om det inte är nedskrivet är det ett gap, inte ett svar.
- Statliga luckor med den procurement-testade formeln: nuvarande tillstånd + kompensera kontroll + "pågår" + ett mål endast om det är verkligt. Köpare accepterar ärliga luckor med en plan; de straffar vaga ja upptäckta senare.
- citera lagen exakt när det är relevant — t.ex. insynsskyldigheter enligt Regulation (EU) 2024/1689, Art. 50, som är tillämpliga från 2 augusti 2026 (inte skjuten av Digital Omnibus). Precision här är vad som skiljer en trovärdig leverantör från en som klistrade ChatGPT-utgång. Se vår Article 50 guide för leverantör-vs-deployer distinktion som de flesta svar får fel.
Vad att inte göra
- Påstå inte certifieringar du inte håller (ISO 42001, SOC 2). "Inte för närvarande certifierad; vår AI styrning täcker lager, öppenhet och mänsklig tillsyn; vi utvärderar certifiering som kundkrav kräver" är ärlig och acceptabel.
- Lova inte datum ditt ledarskap har inte godkänt.
- Svara inte på juridiska frågor genom att gissa - flagga dem för råd uttryckligen. En flaggad fråga ser flitig ut, tio fel ser försumliga ut.
- Cloud Security Alliance, AI-CAIQ (publicerad 16 oktober 2025)
- Regulation (EU) 2024/1689 (EU AI Act), Art. 50, Art. 113
- Shared Assessments, SIG 2026 (AI riskdomän)