La dada: el que ja pregunten abans de signar

  • 66% dels compradors B2B ja exigia certificació SOC 2 abans de signar amb un proveïdor SaaS, fins i tot abans que la IA entrés en l'equació.
  • Des de l'estiu de 2026, els compradors avaluen serveis d'IA en tres eixos: conformitat amb l'AI Act segons la categoria de risc del servei, un sistema de governança d'IA demostrable (com ISO/IEC 42001), i drets d'auditoria, procedència de dades i resposta a incidents fixats per contracte.
  • Els checklists de compra ja exigeixen de manera rutinària: interruptors d'apagada ("kill switches"), registres d'auditoria verificables, límits clars de supervisió humana, control de canvis de model, SLA basats en resultats i certificacions ISO/IEC 42001 o SOC 2 com a condició d'entrada.
  • I tot i així, el 80% de les organitzacions no té governança per als seus agents autònoms — la majoria de les polítiques de compra continuen escrites assumint un comprador humà, no un agent que executa sense criteri propi.

És la continuació directa del que ja vam veure amb l'evidència de compliment que demanen bancs i grans clients i amb el 97% d'empreses que desplega agents sense estratègia de governança. La diferència és que ja no és només el teu banc: és qualsevol client gran que compri alguna cosa on hi hagi IA de per mig.

Per què ha canviat: de bona pràctica a clàusula contractual

El salt s'explica per dues forces que van arribar alhora. Primer, la plena aplicació de l'AI Act als sistemes d'alt risc des d'agost de 2026 obliga a documentar avaluacions de conformitat i gestió de risc — documentació que abans no existia i que ara, en existir, es pot demanar. Segon, els equips de compres han deixat de tractar els agents d'IA com un SaaS normal: si un agent pot actuar sense supervisió directa, el comprador vol saber què passa quan falla, no només quan funciona.

El resultat és que la manca de governança interna ja no és només un risc de seguretat que viu dins de la teva empresa — és una cosa que el teu client pot descobrir en ple procés de negociació, quan menys marge tens per arreglar-ho.

Què et demanaran en una RFP de 2026 si vens amb IA de per mig

  • Documentació del model: versions usades, origen de les dades d'entrenament, i un historial de canvis dels últims 24 mesos.
  • Traçabilitat i explicabilitat: registre de cada output rellevant, amb prou detall per reconstruir per què el sistema va decidir el que va decidir.
  • Supervisió humana dissenyada, no improvisada: punts clars on una persona aprova o pot frenar l'acció, amb un "kill switch" real si alguna cosa es descontrola.
  • SLA de deriva del model amb llindars mesurables i remeis definits si el rendiment es degrada amb el temps.
  • Obligacions d'esborrat de dades que arribin també a còpies de seguretat i arxius, no només a la base de dades activa.
  • Certificacions com ISO/IEC 42001 o SOC 2, cada cop més usades com a condició d'entrada o criteri que suma punts davant de competidors sense elles.

La majoria de proveïdors no podran respondre a això encara. El 80% de gap de governança no és una estadística abstracta — és, literalment, la secció de la RFP on la teva competència es quedarà en blanc. Això és un avantatge per a qui arribi preparat, no només un obstacle més a superar.

Checklist: què preparar abans que t'ho demanin

  1. Fes inventari de la IA que toca el client. Quins agents o models intervenen en el servei que entregues, encara que no siguin "el producte" — atenció al client, informes, anàlisi de les seves dades.
  2. Documenta el recorregut de les dades. Què entra, d'on ve, on s'emmagatzema i com s'esborra —incloent-hi còpies de seguretat—.
  3. Registra les decisions rellevants. Un log amb prou detall perquè, si un client pregunta "per què va passar això", tinguis una resposta i no una reconstrucció a posteriori.
  4. Defineix els punts de supervisió humana per escrit: què pot actuar només el sistema i què necessita aprovació d'una persona.
  5. Avalua si et convé una certificació formal (ISO/IEC 42001, SOC 2) segons a qui vens — si els teus clients són banca, assegurances o grans comptes, probablement abans que després; si no, la documentació pròpia detallada sol bastar per ara.

Conclusió

La governança d'IA va deixar de ser només un exercici defensiu per convertir-se en part de l'argument de venda: qui pot respondre amb claredat què fa la seva IA, amb quines dades i sota quina supervisió, tanca acords que a altres proveïdors —sense aquesta documentació— se'ls encallen en la fase de compres.

A Dataverse Solutions ajudem a construir aquesta documentació de governança no com un tràmit, sinó com una peça més de l'argument comercial davant dels teus propis clients.

Preguntes freqüents

Necessito la certificació ISO/IEC 42001 per vendre a grans empreses?

Encara no és obligatòria en la majoria de sectors, però cada cop més RFP la inclouen com a criteri que suma punts o que desempata entre proveïdors similars. Mentre no sigui un requisit dur en el teu sector, una documentació pròpia detallada —inventari d'IA, origen de les dades, logs i punts de supervisió humana— cobreix la majoria de les peticions reals.

Això aplica si faig servir IA només internament, no en el producte que venc?

Sí, si aquesta IA intervé en com s'entrega el servei al client —atenció al client, anàlisi de les seves dades, generació d'informes—, encara que no sigui el producte en si. Els compradors B2B pregunten cada cop més per com es processen les seves dades en tota la cadena, no només en el programari final que signen.