Sense governança no hi ha seguretat en l’ús de la IA

Quan algú del teu equip enganxa un document en un chatbot perquè li faci un resum, aquesta informació fa un viatge que gairebé ningú registra. En primer lloc, surt de l’empresa; després arriba al servidor d’un tercer i, segons l’eina, pot quedar emmagatzemada, processada o utilitzada per entrenar un model. Governar l’ús de la IA consisteix, abans que res, a saber on acaben aquestes dades i poder-ho demostrar.
Què significa governar l’ús de la IA?
Governar la IA no és redactar un document que ningú llegeix. És definir, amb criteris clars, tres coses: quines eines pot utilitzar cada equip, amb quin tipus de dades i amb quin nivell de registre i supervisió.
La majoria de les organitzacions no parteix de zero. Entre altres coses, ja tenen polítiques d’accés, classificació de la informació i control de dispositius per a la resta de la seva tecnologia. El problema és que la IA sol entrar per fora de tot aquest marc. Segons l’informe Cost of a Data Breach d’IBM (edició de 2025), el 63 % de les organitzacions que van patir una bretxa no tenia polítiques de governança d’IA.
Eina integrada davant d’eina solta
La diferència entre una eina d’IA integrada al teu entorn i una eina solta no és en el que sap fer. És en el que passa amb les teves dades.
Una eina de consum no hereta res de la teva organització. No coneix els teus permisos, no respecta les etiquetes de confidencialitat dels teus documents i no deixa un registre que puguis auditar. I continua sent la via habitual. Segons el Cloud and Threat Report 2026 de Netskope, el 47 % de l’ús d’IA generativa a la feina passa a través de comptes personals. Al marge de qualsevol control corporatiu.
A això s’hi afegeix la qüestió de l’entrenament. Segons la documentació d’OpenAI, en les versions de consum de ChatGPT (Free i Plus) les dades s’utilitzen per defecte per entrenar el model, tret que l’usuari ho desactivi manualment. En canvi, en les versions d’empresa i en l’API, no. Però, fins i tot desactivat, el contingut surt igualment cap a la infraestructura del proveïdor.
Una eina integrada al teu entorn (com Microsoft 365 Copilot dins del teu propi tenant) funciona amb els permisos i les etiquetes que ja tens. Dins del mateix perímetre de seguretat que la resta de la teva informació.
El cost de no poder-ho demostrar
Sense traçabilitat, el problema no és només que les dades surtin: és que, si alguna cosa va malament, no pots saber què es va exposar ni demostrar que vas actuar amb diligència.
El marc regulador empeny en la mateixa direcció. El Reglament Europeu d’IA ja s’aplica per fases: les obligacions per als models de propòsit general són en vigor des de l’agost de 2025 i al llarg de 2026 s’hi incorporen les dels sistemes d’alt risc. Les multes poden arribar als 35 milions d’euros o el 7 % de la facturació global. A més, afecta qualsevol empresa l’ús d’IA de la qual repercuteixi sobre persones a la UE, amb independència d’on tingui la seu. Finalment, aquest reglament no substitueix el RGPD: les dades personals que entren en una eina d’IA continuen subjectes a les mateixes obligacions de sempre.
Permetre o bloquejar no és l’única opció
Davant d’això, moltes organitzacions oscil·len entre dos extrems: deixar que cada equip utilitzi el que vulgui o bloquejar-ho tot. Cap dels dos funciona. El primer deixa la porta oberta; el segon empeny l’ús cap a on no hi ha visibilitat i renuncia a la productivitat.
Hi ha una tercera via: permetre l’ús de la IA, però dins d’un entorn governat, on l’eina hereta els teus permisos, respecta la classificació de la informació i deixa registre del que passa. És la diferència entre prohibir i poder dir que sí amb control.
A Itequia, com a partner de Microsoft 365, ajudem les organitzacions a portar l’ús de la IA al mateix marc de governança que ja apliquen a la resta de la seva informació. Si vols una revisió inicial sense cost de com s’està utilitzant la IA a la teva empresa i on acaben les teves dades, escriu-nos a [email protected]. Pots veure com apliquem la IA al software a mida aquí.
Preguntes freqüents
La informació que escric a ChatGPT o en una altra IA pública s’utilitza per entrenar el model?
Depèn de la versió. Segons la documentació d’OpenAI, en els comptes de consum (Free i Plus) les dades s’utilitzen per defecte per millorar el model, tot i que l’usuari pot desactivar-ho als ajustos sense que l’empresa ho pugui imposar de manera centralitzada. En les versions d’empresa (ChatGPT Business i Enterprise) i en l’API, per defecte no s’entrena amb les teves dades.
Llavors, amb la versió d’empresa ja és segur enviar qualsevol dada?
No del tot. Que no s’entreni amb les teves dades no vol dir que es quedin a casa: continuen sortint cap a la infraestructura del proveïdor i queden als seus registres. Per a dades regulades o sensibles, el criteri no és confiar en una casella d’exclusió, sinó no enviar-les fora d’un entorn controlat. Això és, precisament, el que resol una bona governança.
Quines eines de Microsoft intervenen en la governança de la IA i per a què serveix cadascuna?
Microsoft Purview classifica i etiqueta la informació i aplica regles de prevenció de fugues (DLP), també sobre Copilot; Microsoft Defender for Cloud Apps descobreix i avalua quines aplicacions d’IA s’estan utilitzant; i Microsoft Intune i Entra controlen els dispositius i l’accés. Cadascuna cobreix una peça; juntes mantenen la IA dins del mateix marc que la resta de les teves dades.