Siffrorna: vad de redan frågar innan de skriver på
- 66% av B2B-köparna krävde redan SOC 2-certifiering innan de skrev på med en SaaS-leverantör, redan innan AI kom in i bilden.
- Sedan sommaren 2026 granskar köpare AI-tjänster utifrån tre axlar: AI Act-överensstämmelse för tjänstens riskkategori, ett påvisbart AI-styrningssystem (som ISO/IEC 42001), och avtalsfästa granskningsrättigheter, dataursprung och incidenthantering.
- Upphandlingschecklistor kräver nu rutinmässigt: nödstopp ("kill switches"), verifierbara granskningsspår, tydliga gränser för mänsklig tillsyn, kontroll av modelländringar, resultatbaserade SLA:er och ISO/IEC 42001- eller SOC 2-intyg som en inträdesvillkor.
- Och ändå saknar 80% av organisationerna styrning för sina autonoma agenter — de flesta upphandlingspolicyer är fortfarande skrivna med en mänsklig köpare i åtanke, inte en agent som agerar utan eget omdöme.
Det är den direkta fortsättningen på det vi redan sett med de efterlevnadsbevis banker och stora kunder kräver och med de 97% av företagen som driftsätter agenter utan styrningsstrategi. Skillnaden är att det inte längre bara är din bank — det är vilken stor kund som helst som köper något som involverar AI.
Varför det förändrades: från god praxis till avtalsklausul
Skiftet beror på två krafter som kom samtidigt. Först tvingar den fulla tillämpningen av AI-förordningen på högrisksystem sedan augusti 2026 fram dokumentation av överensstämmelsebedömningar och riskhantering — dokumentation som inte fanns tidigare, och som nu, eftersom den finns, kan efterfrågas. För det andra har upphandlingsteam slutat behandla AI-agenter som vanlig SaaS: om en agent kan agera utan direkt tillsyn vill köparen veta vad som händer när den misslyckas, inte bara när den fungerar.
Resultatet är att bristande intern styrning inte längre bara är en säkerhetsrisk som lever inuti ditt företag — det är något din kund kan upptäcka mitt i en förhandling, precis när du har minst utrymme att fixa det.
Vad en RFP 2026 kommer att fråga om AI är inblandad i det du säljer
- Modelldokumentation: versioner som används, träningsdatans ursprung, och en 24-månaders ändringshistorik.
- Spårbarhet och förklarbarhet: en logg över varje relevant output, detaljerad nog för att rekonstruera varför systemet beslutade som det gjorde.
- Mänsklig tillsyn genom design, inte improviserad: tydliga punkter där en person godkänner eller kan stoppa åtgärden, med ett riktigt nödstopp om något spårar ur.
- SLA:er för modelldrift med mätbara tröskelvärden och definierade åtgärder om prestandan försämras över tid.
- Skyldigheter att radera data som också omfattar säkerhetskopior och arkiv, inte bara den aktiva databasen.
- Certifieringar som ISO/IEC 42001 eller SOC 2, som alltmer används som inträdesvillkor eller poängsättningskriterium gentemot konkurrenter utan dem.
De flesta leverantörer kommer inte att kunna svara på detta ännu. 80%-gapet i styrning är inte en abstrakt statistik — det är bokstavligen den sektion i RFP:n där din konkurrens kommer att lämna tomt. Det är en fördel för den som dyker upp förberedd, inte bara ett till hinder att ta sig förbi.
Checklista: vad du ska förbereda innan de frågar
- Inventera den AI som berör kunden. Vilka agenter eller modeller är inblandade i tjänsten du levererar, även om de inte är "produkten" — support, rapportering, analys av deras data.
- Dokumentera datans resa. Vad kommer in, varifrån, var det lagras och hur det raderas — inklusive säkerhetskopior.
- Logga de beslut som betyder något. Detaljerat nog att om en kund frågar "varför hände detta" har du ett svar istället för en rekonstruktion i efterhand.
- Definiera punkterna för mänsklig tillsyn skriftligt: vad systemet kan agera på ensamt, och vad som behöver en persons godkännande.
- Bedöm om en formell certifiering (ISO/IEC 42001, SOC 2) är vettig utifrån vem du säljer till — hellre förr än senare om dina kunder är banker, försäkringsbolag eller stora konton; annars räcker vanligtvis egen detaljerad dokumentation för nu.
Slutsats
AI-styrning slutade vara bara en defensiv övning och blev en del av säljargumentet: den som tydligt kan svara på vad deras AI gör, med vilken data och under vilken tillsyn, stänger affärer som fastnar i upphandling för leverantörer utan den dokumentationen.
På Dataverse Solutions hjälper vi till att bygga den styrningsdokumentationen inte som pappersarbete, utan som ytterligare en del av ditt kommersiella argument till dina egna kunder.
Vanliga frågor
Behöver jag ISO/IEC 42001-certifiering för att sälja till stora företag?
Ännu inte obligatoriskt i de flesta branscher, men fler och fler RFP:er inkluderar det som ett poängsatt kriterium eller en avgörande faktor mellan likvärdiga leverantörer. Tills det blir ett hårt krav i din bransch täcker egen detaljerad dokumentation — en AI-inventering, dataursprung, loggar och punkter för mänsklig tillsyn — de flesta verkliga förfrågningar.
Gäller detta om jag bara använder AI internt, inte i produkten jag säljer?
Ja, om den AI:n är inblandad i hur du levererar tjänsten till kunden — kundsupport, analys av deras data, rapportgenerering — även om det inte är själva produkten. B2B-köpare frågar alltmer hur deras data behandlas genom hela kedjan, inte bara i den slutliga mjukvaran de skriver under för.