Què està passant

Des que l'Article 50 de l'AI Act va entrar en vigor el 2 d'agost (ho vam explicar aquí abans de la data i aquí just després), alguna cosa que anticipàvem ha començat a materialitzar-se: les grans empreses no es limiten a complir elles mateixes, també estan revisant la seva cadena de proveïdors. Bancs, asseguradores, administracions públiques i grans corporacions han començat a enviar qüestionaris i sol·licituds d'evidència a les pimes amb què treballen, preguntant com fan servir la intel·ligència artificial i si ho poden demostrar per escrit.

No és una anomalia aïllada: és el comportament típic de qualsevol marc regulatori nou amb sancions reals. Les grans empreses gestionen el seu propi risc traslladant part de l'exigència a qui els proveeix serveis — igual que ja passa des de fa anys amb protecció de dades (RGPD) o ciberseguretat.

Per què t'arriba a tu encara que no venguis "IA"

L'error més comú és pensar que l'AI Act només afecta empreses que desenvolupen o venen sistemes d'intel·ligència artificial. No és així. El reglament distingeix entre proveïdors (qui desenvolupa el sistema) i responsables del desplegament (qui l'utilitza en la seva activitat), i tots dos tenen obligacions.

Si la teva empresa paga una subscripció a ChatGPT, té Copilot activat a Microsoft 365, fa servir un chatbot d'atenció al client, o té qualsevol eina amb IA integrada darrere del seu CRM o la seva web, ets responsable del desplegament a efectes del reglament. I si aquesta eina interactua amb clients o genera contingut, entren en joc les obligacions de transparència de l'Article 50 que ja vam cobrir en articles anteriors.

La bretxa real: adopció alta, governança baixa

El motiu pel qual aquest tipus de requeriments està agafant tantes pimes a contrapeu és una bretxa ben documentada: l'adopció de IA a les pimes espanyoles és de les més altes d'Europa, però la governança no ha seguit el mateix ritme. Segons dades d'IONOS/YouGov, el 41% de les pimes espanyoles ja fa servir IA a diari, liderant l'adopció a Europa, i segons Adigital el 89% de les empreses espanyoles espera guanyar eficiència amb la IA. Però mitjans especialitzats com La Ecuación Digital han documentat que bona part d'aquesta adopció avança sense la governança mínima que ara exigeix el reglament: sense inventari de quines eines es fan servir, sense política interna, sense ningú designat com a responsable.

És exactament aquest buit el que un qüestionari d'un banc o d'un gran client posa en evidència de cop.

Què et demanen exactament

Encara que el format varia segons l'empresa, la majoria d'aquests requeriments giren al voltant del mateix:

  • Inventari d'eines d'IA en ús — quins sistemes fas servir, per a quins processos i des de quan.
  • Evidència de transparència de cara al client — si un chatbot o contingut generat per IA arriba a usuaris finals, prova que està identificat com a tal (Article 50).
  • Una política interna mínima d'ús responsable de la IA — no cal un document de 40 pàgines, però sí alguna cosa formal i datada.
  • Un responsable designat — una persona de contacte per a temes de compliment de IA, encara que sigui la mateixa que ja porta el RGPD.
  • Registre de quan vau començar a avaluar això — la data importa: demostra diligència fins i tot si el procés no ha acabat.

No et demanen perfecció, et demanen evidència que gestiones el risc. Un banc no espera que una pime de 8 persones tingui el mateix aparell de compliance que un banc. Espera veure que el tema és sobre la taula, documentat i amb algú al capdavant.

Què fer aquesta setmana si t'ha arribat el correu

  1. No l'ignoris ni el deixis per a "quan hi hagi temps". Aquests qüestionaris solen tenir termini de resposta, i no respondre pot afectar la relació comercial, no només el compliment legal.
  2. Fes l'inventari en 48 hores. Llista quines eines d'IA fa servir la teva empresa avui: xat d'atenció al client, generació de contingut, Copilot, CRM amb IA, el que sigui. Sigues exhaustiu, no només l'evident.
  3. Redacta una política d'una pàgina. Quines eines estan permeses, per a quins usos, qui és responsable, i com s'etiqueta el contingut generat per IA de cara al públic.
  4. Respon al qüestionari amb el que tinguis, datat. És millor una resposta honesta i en procés que el silenci o una resposta genèrica sense substància.
  5. Guarda-ho tot. El correu rebut, la teva resposta, la data de l'inventari i de la política. Aquesta documentació és la teva evidència si AESIA o el mateix client tornen a preguntar.

Com evitar que la propera vegada et pilli per sorpresa

Si aquesta vegada ha estat un client el que t'ha fet reaccionar, la propera pot ser una inspecció d'AESIA, una auditoria d'un altre client, o una due diligence en una operació de finançament. Tenir l'inventari i la política ja preparats —encara que ningú te'ls demani encara— converteix una situació d'estrès en un tràmit de cinc minuts.

Conclusió

L'AI Act ha deixat de ser una preocupació abstracta sobre sancions llunyanes: ja s'està traslladant per la cadena de subministrament, d'empresa gran a proveïdor pime, en forma de qüestionaris molt concrets. Les empreses que responguin amb una base mínima de governança —inventari, política, responsable— no només eviten fricció amb clients importants, també arriben millor preparades al dia en què la inspecció sigui d'AESIA directament.

A Dataverse Solutions ajudem pimes a muntar aquesta base de compliment en dies, no mesos, perquè un correu d'un client o d'AESIA deixi de ser una emergència.