Den senaste Mercor-rapporten har blivit en användbar väckarklocka för AI-köpare inom stora företag. Mercor bekräftade en säkerhetsincident kopplad till en LiteLLM-relaterad leveranskedjeattack, och rapporter sa att Meta pausade arbetet med företaget medan utredningarna fortsatte. För ledare inom säkerhet, upphandling och AI är lärdomen enkel: leverantörsgranskning kan inte längre stanna vid det översta lagret.
1. Varifrån kommer dina uppgifter, och hur hanteras de?
Be om specifika uppgifter om sourcing, samtycke, licensiering, proveniens, lagring och radering. Om svaret är vagt är det ett varningstecken.
Shaips offentliga vägledning kring AI-datainsamling betonar proveniens, dokumentation, integritetsskydd och strukturerade insamlingsmetoder.
2. Vilka tredjepartsverktyg och verktyg med öppen källkod är inbäddade i ert arbetsflöde?

Detta är ännu viktigare nu eftersom Mercor offentligt kopplade sin incident till LiteLLM och beskrev sig själva som ett av tusentals företag som drabbats av en leveranskedjeattack.
3. Hur kontrollerar ni åtkomst till känsliga datamängder och utvärderingstillgångar?
Åtkomstbegränsning, kryptering, revisionsloggning och datasegregering bör vara grundläggande krav.
Behöver du en leverantör byggd för företagsförtroende?
4. Hur ser er kvalitetssäkringsprocess egentligen ut?
Leta efter mätbara metoder som flernivågranskning, gulddatamängder, bedömning och strukturerade korrigeringsloopar.
Shaips offentliga positionering kring mänsklig-i-loop-kvalitet och LLM-utbildningsdatatjänster stöder idén att kvalitet bör integreras i arbetsflödet, inte läggas till som en slutlig kontroll.
5. Hur hanterar ni marginalfall och tvetydiga domar?
Inom företags-AI kan inte allt automatiseras på ett säkert sätt. Vissa uppgifter kräver fortfarande domänkänslig mänsklig granskning.
Shaips offentliga HITL-riktlinjer argumenterar för att människor bör placeras vid de punkter med högst hävstångseffekt i arbetsflödet, där omdöme och ansvarsskyldighet är som viktigast.
6. Vilka bevis har ni för efterlevnad och säkerhetsmognad?

7. Vad händer om ert ägarskap, era partnerskap eller era strategiska prioriteringar förändras?
Det är här neutralitet och kundskydd spelar roll. Köpare bör fråga sig hur deras data är avgränsade, om leverantörens incitament förblir i linje med kundens och hur kundernas intressen skyddas över tid.
Shaips offentliga artikel om datautralitet argumenterar för att neutralitet är viktig eftersom kunderna behöver leverantörer vars incitament är i linje med förtroende, inte konkurrerande produktagendor.
Sista takeaway
Leverantörer av AI-data bör inte behandlas som utbytbara tjänsteleverantörer. De ligger för nära modellkvalitet, IP-skydd, driftskontinuitet och företagsförtroende. Rätt partner är inte bara den som kan leverera snabbast. Det är den som kan visa hur data styrs, hur arbetsflöden säkras, hur kvalitet mäts och hur kundernas intressen förblir skyddade. Shaips offentliga budskap på sin webbplats stämmer starkt överens med denna förtroendeprioriterande positionering.
Letar du efter en partner som kombinerar datakvalitet, mänsklig utvärdering och företagsredo styrning?
Utforska Shaip's AI-datatjänster, LLM-lösningaroch Säkerhet och efterlevnad.
Vad är due diligence för AI-leverantörer?
Due diligence för AI-leverantörer är processen att granska en leverantörs datakälla, kvalitetskontroller, säkerhetsställning, efterlevnadsberedskap, beroenden och styrningsmodell innan ett samarbete påbörjas.
Varför ska AI-köpare fråga om beroenden av öppen källkod?
Eftersom den moderna AI-stacken ofta innehåller tredjepartskopplingar, mellanprogram och verktyg med öppen källkod som kan medföra risker nedströms. Mercor-incidenten är ett aktuellt exempel på varför det är viktigt.
Vad kännetecknar en stark AI-dataleverantör?
En stark leverantör av AI-data kan förklara ursprung, mänsklig kvalitetssäkring, granskningsbarhet, åtkomstkontroller, bevis på efterlevnad och hur kunddata skyddas över tid. Shaips offentliga material betonar dessa grundpelare.
Varför är datautralitet viktigt?
Dataneutralitet bidrar till att minska risken för intressekonflikter, oklara gränser för återanvändning och felaktiga incitament i AI-dataförsörjningskedjan.


