SIG 2026 lade till en AI riskdomän. Här är vad din köpares TPRM-team nu förväntar sig av dig
SIG (Standardized Information Gathering Questionnaire, by Shared Assessments) är arbetshäst av riskhantering från tredje part: banker, försäkringsbolag och stora företag använder det för att bedöma tusentals leverantörer per år. och 2026-utgåvan lade till AI som standardriskdomän, kartlagd till ISO/IEC 42001 - vilket innebär att AI-frågor slutade vara en exotisk bilaga och blev en del av standardkontrolllistan som en TPRM-analytiker körs på varje programvaruleverantör.
Varför detta betyder mer än AI Act själv (för din pipeline)
En regulator kan aldrig titta på en 20-persons SaaS-leverantör. En TPRM-analytiker på din prospekt kommer att eftersom SIG är hur deras arbetsgivare bestämmer sig för att underteckna dig. När AI-domänen kom in i standarden förvärvade varje leverantör med "AI" i produkten en ny försäljningsport över natten. Den blockerade affären, inte böterna, är risken för 2026. (På den faktiska pliktramen och datumen, se vår Article 50 guide.)
Vad AI domänen frågar om
- Styrning Har du en AI-policy? Vem äger AI-risk? Finns det utbildning för personal som använder AI-system? (Under Regulation (EU) 2024/1689, Art. 4, som stöder utvecklingen av AI-kunskap har tillämpats sedan 2 februari 2025.)
- Inventering och Provenance - vilka AI-system och modeller, från vilka leverantörer gör vad, på vilka data.
- Datastyrning - vad kunddata når modeller, där det behandlas, oavsett om det tränar någonting, lagring av prompts/outputs.
- Mänsklig tillsyn och output kontroller - granska arbetsflöden, avslöjande av AI-genererat innehåll, incidenthantering.
- ISO/IEC 42001 anpassning - kartläggningsmålet. Köpare frågar "är du certifierad?"; alltmer RFPs lista 42001 som föredragen eller krävs.
Svara på ISO 42001 frågan när du inte är certifierad
De flesta 10-50 personer leverantörer är inte ISO 42001 certifierade, och låtsas annars är dödlig. Svaret som fungerar: Ange att du för närvarande inte är certifierad, beskriva AI styrningen kontrollerar du verkligen fungerar (inventering, öppenhet märkning, mänsklig tillsyn, loggning), notera 42001 teman som dessa kontroller karta till, och säg certifiering utvärderas som kundens krav kräver. Köpare gör ärlighet med substans långt över overifierbara påståenden.
Också på horisonten: EU:s modellavtalsklausuler
Utöver frågeformulär har köparna börjat importera EU AI-modellavtalsklausuler (MCC-AI, uppdaterad mars 2025, tillgänglig på 24 språk) från offentlig upphandling till privata kontrakt som de-facto-standard. Om ditt företagsavtal når kontraktsstadium, förvänta dig AI-specifika garantier från dem - ytterligare en anledning till att ditt frågeformulär svar måste beskriva endast kontroller du faktiskt kör, eftersom du kan bli ombedd att motivera dem avtalsenligt två veckor senare.
Den effektiva vägen för en liten leverantör
- Bygg ensidig AI lager (det svarar en tredjedel av domänen).
- Anta en lätt AI-användningspolicy (2-3 sidor) och rekordpersonal slutförande av en kort utbildning - de två objekten TPRM-analytiker gör först.
- Svara på frågeformuläret från dokument, flagga sanna luckor med ett korrigeringssteg och aldrig hävda vad du inte kan bevisa.
- Shared Assessments, SIG 2026 - AI riskdomän, ISO/IEC 42001 mapping
- Regulation (EU) 2024/1689, Art. 4 (AI-kunnighet), Art. 50 (transparens)
- EU AI modell avtalsklausuler, uppdaterad mars 2025 (public-buyers-community.ec.europa.eu)