Part del contingut d'aquest lloc s'ha creat amb assistència d'IA
Tornar al Blog Seguretat

Checklist de compliment d'IA per a pimes — 10 punts per tancar a l'agost

Zespół ESKOM.AI 2026-08-05 Temps de lectura: 5 min

El 2 d'agost de 2026 entren en vigor les obligacions de transparència del Reglament europeu d'intel·ligència artificial (EU AI Act, article 50). Si el juliol se us ha escolat amb altres prioritats, aquesta checklist us permetrà tancar el tema a l'agost sense caos. Deu punts. Cadascun amb una breu explicació de per què hi és i com comprovar que està fet. Aneu-los marcant per ordre.

1. Registre dels sistemes d'IA de l'empresa

Per què: no es pot garantir el compliment de sistemes l'existència dels quals desconeixeu. El registre és el fonament i, alhora, la primera cosa que us demanarà un auditor o un client corporatiu.

Com comprovar-ho: existeix un únic document (un full de càlcul ja serveix) amb la llista de totes les eines i sistemes d'IA: nom, proveïdor, departament, ús, si el resultat arriba als clients, si es tracten dades personals. Una persona designada l'actualitza a cada nova implantació.

2. Classificació de risc de cada sistema

Per què: el Reglament d'IA imposa obligacions diferents segons la categoria: pràctiques prohibides, alt risc (Annex III, obligacions a partir del 2 de desembre de 2027 després del Digital Omnibus), risc limitat (article 50, a partir del 2 d'agost de 2026), risc mínim (sense obligacions addicionals).

Com comprovar-ho: cada entrada del registre té una categoria assignada amb una breu justificació. Les entrades «no ho sé» s'han consultat, internament o amb un assessor.

3. Verificació de l'absència de pràctiques prohibides

Per què: les prohibicions (entre d'altres, la manipulació subliminal, el social scoring, el reconeixement d'emocions al lloc de treball) ja són vigents des del febrer de 2025 i comporten les sancions més altes: fins a 35 milions d'EUR o el 7% de la facturació.

Com comprovar-ho: la revisió del registre contra la llista de pràctiques prohibides s'ha tancat amb una nota escrita: «no se n'ha identificat cap» o un pla de retirada immediata.

4. Identificació de chatbots i voicebots

Per què: l'usuari ha de saber que parla amb una IA. És el nucli de l'article 50.

Com comprovar-ho: entreu al vostre propi web com un client. Abans de començar la conversa amb el bot, es veu un missatge clar del tipus «Estàs parlant amb un assistent d'IA»? És visible al mòbil? Funciona en totes les versions lingüístiques del web?

5. Identificació dels continguts generats per IA

Per què: els continguts generats o modificats substancialment per IA, sobretot els publicats, requereixen una indicació llegible; els deepfakes, sempre una divulgació explícita.

Com comprovar-ho: existeix una regla d'empresa (a partir de quin llindar marquem, amb quina fórmula, on la col·loquem) i s'aplica de manera consistent al blog, a les xarxes socials i als materials gràfics. Una mostra aleatòria de les cinc últimes publicacions passa el test.

6. Pla de marcatge tècnic (watermarking)

Per què: l'article 50, apartat 2, preveu el marcatge dels continguts d'IA en un format llegible per màquines. Els nous sistemes generatius hi estan subjectes des del 2 d'agost de 2026; els sistemes que ja eren al mercat abans tenen un període transitori fins al 2 de desembre de 2026, és a dir, només quatre mesos més.

Com comprovar-ho: sabeu quines de les vostres eines suporten el marcatge tècnic (metadades, capçaleres, watermark) i, per a la resta, teniu una via planificada o una consulta al proveïdor amb data límit de resposta.

7. Actualització dels contractes amb els proveïdors d'eines d'IA

Per què: la responsabilitat es reparteix entre el proveïdor del sistema i l'entitat que l'utilitza. Sense clàusules contractuals és difícil exigir al proveïdor, per exemple, el suport al marcatge o la informació sobre canvis del model.

Com comprovar-ho: per a les eines més importants del registre heu revisat els contractes i les condicions d'ús des de l'òptica del Reglament d'IA i n'heu anotat les mancances. Els contractes nous inclouen clàusules de conformitat amb el reglament.

8. Política interna d'ús de la IA

Per què: els treballadors fan servir la IA independentment de si l'empresa ho ha regulat o no. És millor que ho facin segons regles clares: què està permès, quines dades no s'han d'enganxar a les eines, quan cal marcar els continguts, qui aprova les eines noves.

Com comprovar-ho: la política existeix, és curta (2–4 pàgines fan més que 40), s'ha comunicat a tothom i té un responsable de les actualitzacions.

9. Formació de l'equip (AI literacy)

Per què: el reglament exigeix a les organitzacions garantir un nivell adequat de competències en IA a les persones que treballen amb aquests sistemes. I, més enllà de l'obligació mateixa, és la manera més barata de reduir el risc d'errors.

Com comprovar-ho: s'ha fet com a mínim una formació (pot ser d'una hora, interna) que cobreixi les regles de la política d'IA, les obligacions de marcatge i els riscos típics. N'ha quedat una llista d'assistència o confirmacions: és un element de la documentació de diligència deguda.

10. Documentació i revisió periòdica

Per què: el compliment és un procés, no un projecte puntual. Si l'autoritat, un client o un soci fa preguntes, la documentació demostra que heu actuat de manera sistemàtica.

Com comprovar-ho: tots els punts anteriors tenen rastre escrit (registre, notes, política, confirmacions de formació) i al calendari hi ha una data de revisió: raonablement cada trimestre, i sempre en implantar una eina d'IA nova. A la revisió també hi teniu en compte els terminis que s'acosten: 2 de desembre de 2026 (watermarking) i 2 de desembre de 2027 (sistemes d'alt risc de l'Annex III).

Quant en podeu fer sols?

Amb franquesa: els punts 1, 4, 8 i 9, la majoria de pimes els poden tancar amb recursos propis en una o dues setmanes. La classificació de risc (punts 2–3), la revisió de contractes (punt 7) i el marcatge tècnic (punt 6) més sovint requereixen el suport d'algú que ja ho ha fet moltes vegades i sap on són els paranys típics.

ESKOM AI presta serveis d'assessorament i implantació en l'àmbit del compliment d'IA: des de l'inventari i la classificació, passant pel disseny de marcatges i polítiques, fins a la formació d'equips. També desenvolupem eines pròpies, entre d'altres per a l'anonimització de dades i el seguiment de canvis normatius. Aquests requisits els vam implantar primer a casa nostra, a eskom.ai, així que parlem de pràctica, no de diapositives.

FAQ

De debò es pot tancar tot això a l'agost?

Per a una pime típica amb un nombre limitat d'eines d'IA: sí. L'esforç real és d'una quinzena d'hores de feina repartides en 3–4 setmanes, suposant que una persona coordina el tema. Les empreses amb sistemes propers a la categoria d'alt risc hi haurien d'afegir temps per a l'anàlisi.

Per quin punt començar, si només tenim temps per a un?

Pel punt 4, és a dir, la identificació del chatbot. És l'obligació més visible públicament de l'article 50 i la més fàcil de demostrar que falta. Tot seguit, el punt 1, perquè sense registre la resta de la llista penja del no-res.

Només som usuaris d'eines estàndard — ens afecta la checklist?

Sí. La majoria de punts (registre, classificació, identificació, política, formació) afecten precisament les entitats que utilitzen la IA, no només els seus creadors. Senzillament, l'abast és més petit que en el cas del proveïdor del sistema.

Tanqueu la llista amb nosaltres

Si preferiu repassar aquesta checklist amb algú que ho ha fet moltes vegades, sol·liciteu una consulta gratuïta de compliment a través del formulari a eskom.ai/pl/kontakt. En una hora determinarem quins punts ja teniu tancats i quins requereixen acció.

Aquest article té caràcter informatiu i no constitueix assessorament jurídic. Abans de prendre decisions sobre el compliment del Reglament europeu d'intel·ligència artificial (EU AI Act), consulteu un advocat.

#EU AI Act #checklista #compliance #MŚP #AI literacy

Té un problema similar amb la seva aplicació?

Reservi una consulta gratuïta de 30 minuts, sense compromís. Li mostrarem com fer-ho més ràpid i més barat amb IA.

Reservar consulta gratuïta

Cada mes: com les empreses modernitzen el seu programari amb IA

Contingut concret, sense argot. Zero spam — es donarà de baixa amb un clic.

Free checklist: Is your legacy application a good candidate for AI modernization?