Salta al contingut principal
onext technology
Transformació 2 agost 2026 - 8 min de lectura

Governança de IA: el mínim exigible el 2026

Dos errors oposats conviuen al mateix sector: la paràlisi i el teatre. El punt mig és sorprenentment petit, i gairebé ningú no l'escriu perquè no dona per vendre un programa.

Jordi García
Tech Lead a onext
Dues companyes revisant i signant un document de polítiques imprès sobre una taula de reunions

Per al teu comitè (60 segons)

La prova d'aquesta capa és d'una cruesa útil: quan una sortida d'IA arribarà a un client, a un regulador o a un tribunal, qui en respon? Si la resposta triga més de tres segons o inclou la paraula «depèn», no hi ha governança: hi ha confiança, que dura fins al primer incident. El mínim exigible cap en dos fulls i un full de càlcul.

Què mesura de debò aquesta capa

Mesura si hi ha algú que firmi.

Quan una sortida d'IA arribarà a un client, a un regulador o a un tribunal, qui en respon? Si la resposta triga més de tres segons o inclou «depèn», no hi ha governança. Hi ha confiança, que és una altra cosa i dura fins al primer incident.

El que no mesura: quanta documentació tens. Hem vist polítiques d'IA excel·lents en empreses on ningú no sabia que existien.

Els dos errors oposats

La paràlisi. El Reglament Europeu d'IA es llegeix com una cosa enorme i aliena, es conclou que cal un desplegament de compliance que l'empresa no pot costejar, i s'ajorna tot. Mentrestant la gent fa servir eines d'IA pel seu compte, sense registre i sense criteri, que és exactament l'escenari que la paràlisi pretenia evitar.

El teatre. S'aprova una política corporativa, es comunica per correu, s'arxiva. Res no canvia a la feina real perquè la política no toca cap procés concret. És més perillosa que no tenir res, perquè produeix la sensació d'estar cobert.

El calendari que sí que importa

Aquí convé ser precís, perquè el mercat ha difós molt soroll. El Reglament Europeu d'IA va patir un ajornament en la tramitació —l'anomenat Digital Omnibus— que no ho va ajornar tot:

  • Les obligacions de transparència s'apliquen des del 2 d'agost de 2026. No es van ajornar. Són les que afecten la majoria d'empreses mitjanes: informar que l'usuari interactua amb un sistema d'IA, i marcar el contingut generat o manipulat artificialment.
  • Les obligacions d'alt risc de l'Annex III es van traslladar a desembre de 2027, i les de l'Annex I a agost de 2028.

Per a una empresa mitjana que fa servir IA en processos interns i de client, això vol dir que l'exigible ja hi és, i que el que es va ajornar és la part que probablement no li aplica. És just el contrari de la lectura que circula.

Diagnòstic: on ets

Estadi 1 · Ús no governat. Hi ha IA a l'empresa i ningú no sap on ni amb quines dades. Senyal observable: si preguntes quantes eines d'IA es fan servir, la xifra que et donin serà menor que la real.

Estadi 2 · Perímetre declarat. Hi ha una llista curta del que està prohibit, un nom per decisió i un registre de què es fa servir per a què. Cap en dos fulls. Senyal observable: un empleat nou sap la primera setmana què pot i què no pot posar en un sistema d'IA.

Estadi 3 · Traçabilitat. Les sortides que arriben a client queden registrades amb la font i el revisor, i es pot reconstruir una decisió mesos després. Senyal observable: davant d'una reclamació, algú pot ensenyar en què es va basar el sistema.

Els primers 90 dies

Setmanes 1-2 · La llista del que està prohibit. Deu línies, no quaranta pàgines. Quina informació no surt de casa, quines decisions no les pren un sistema sense persona, quins usos queden vetats. Escrita en l'idioma de la gent que treballa, no en el de l'assessor.

Setmanes 3-4 · Els noms. Qui autoritza una eina nova. Qui firma que una sortida pot anar a client. Qui respon si alguna cosa surt malament. Tres noms. Que siguin reals importa més que l'organigrama.

Setmanes 5-8 · El registre. Quins sistemes d'IA hi ha, per a què, amb quines dades, des de quan. Un full de càlcul serveix. És el 80% del que qualsevol auditoria preguntarà primer.

Setmanes 9-12 · Transparència aplicable. Revisar on hi ha interacció amb client o contingut generat, i aplicar el marcatge exigible.

Lliurable: dos fulls i un full de càlcul. Si el lliurable de governança del primer trimestre ocupa més, s'ha construït per a l'auditor i no per a l'empresa.

Què NO fer encara

  • No muntis un comitè d'IA per a un pilot. Un comitè per a un cas és burocràcia amb acta.
  • No copiïs la política d'IA d'una multinacional. Està calibrada per a riscos i estructures que no tens.
  • No certifiquis res encara. Les certificacions es basen en pràctiques existents. Primer la pràctica.
  • No prohibeixis per defecte. La prohibició general sense alternativa produeix ús clandestí: mateix risc, zero visibilitat.

El que costa saltar-se-la

Costa poc durant força temps, i després costa de cop. És una capa amb dany diferit, i per això s'ajorna amb tanta facilitat.

L'escenari que veiem repetir-se no és una sanció regulatòria: és un incident intern. Una proposta que surt amb dades d'un altre client. Un informe amb una xifra inventada que ningú no va revisar. El dany immediat és reputacional i el durador és polític: després d'un incident així, la IA queda marcada dins de casa i el projecte següent arrenca costa amunt.

Tercera capa de la sèrie sobre les set capes de maduresa en IA.

Preguntes freqüents

Quina governança d'IA necessita una empresa mitjana?

Tres coses: una llista curta del que està prohibit, un nom per cada tipus de decisió i un registre de quins sistemes es fan servir i amb quines dades. Cap en dos fulls i un full de càlcul. Els comitès i les polítiques extenses són apropiats quan hi ha cartera de casos, no quan hi ha un pilot.

Quines obligacions del Reglament Europeu d'IA apliquen ja?

Les de transparència s'apliquen des del 2 d'agost de 2026 i no es van ajornar: informar que s'interactua amb un sistema d'IA i marcar el contingut generat artificialment. Les obligacions d'alt risc de l'Annex III es van traslladar a desembre de 2027. Per a la majoria d'empreses mitjanes, l'exigible ja és en vigor.

Cal un comitè d'IA?

No per començar. Un comitè per a un sol cas afegeix procés sense afegir criteri. Té sentit quan hi ha diversos casos vius que competeixen per pressupost i cal decidir entre ells amb la mateixa vara.

Pot la IA prendre decisions sense revisió humana?

Depèn de l'impacte de la decisió, i aquesta classificació és la feina d'aquesta capa. La regla pràctica que apliquem: si la sortida arriba a un client, a un regulador o a una obligació contractual, hi ha revisió humana i queda registrat qui la va fer.

Veure com treballem
Jordi García
Escrit per
Jordi García
Tech Lead a onext

Jordi García és Tech Lead a onext. Treballa a portar la IA a producció governada en equips de desenvolupament i de producte —amb Spec-Driven Development, enginyeria de context i verificació humana a cada pas— i signa els insights tècnics d'onext sobre mètode, qualitat i cost de la IA aplicada.

LinkedIn →