El 2 d'agost va entrar en aplicació el gruix del Reglament europeu d'IA. I amb la data va arribar la pregunta que es repeteix des de llavors en qualsevol reunió de direcció, sempre amb el mateix to: ens poden multar amb 35 milions? La resposta curta és que gairebé res del que va sortir als titulars aplica a una empresa normal, que el que sí que aplica és força més avorrit, i que tot i així gairebé ningú no sap respondre l'única pregunta que importa de debò: quina IA hi ha corrent dins de la teva empresa ara mateix.
No som un despatx d'advocats i aquest post no és assessorament jurídic. Som els qui acaben muntant el que la norma exigeix: l'inventari, els registres, els permisos, el qui-pot-instal·lar-què. I des d'aquest costat es veu una cosa que als resums legals no surt: l'AI Act, per a una empresa normal, és sobretot un problema d'inventari. Anem a pams.
Què va passar exactament el 2 d'agost
El Reglament (UE) 2024/1689 —l'AI Act— no va entrar mai de cop. S'aplica per trams: les pràctiques prohibides i l'alfabetització en IA des del 2 de febrer de 2025; els models de propòsit general, la governança, els organismes notificats i el règim de sancions des del 2 d'agost de 2025; i la resta, des del 2 d'agost de 2026. Aquesta «resta» era el plat fort: els sistemes d'alt risc.
Sis dies abans d'aquesta data, el 27 de juliol, va entrar en vigor el Reglament (UE) 2026/1744, de 8 de juliol de 2026, publicat al Diari Oficial el 24 de juliol: l'anomenat Òmnibus digital sobre IA. I aquest reglament va moure el plat fort de lloc.
- →Els sistemes d'alt risc autònoms (article 6.2 i Annex III: biometria, ocupació, educació, serveis essencials, migració) passen del 2 d'agost de 2026 al 2 de desembre de 2027.
- →La IA integrada en productes regulats (article 6.1 i Annex I, secció A: màquines, ascensors, aviació, productes sanitaris…) se'n va al 2 d'agost de 2028.
Aquí és on es va embolicar la troca. Mitja Europa va llegir «s'ajorna l'AI Act» i va respirar. No es va ajornar l'AI Act: es va ajornar una part, i precisament la part que a la majoria de les pimes espanyoles no li tocava de totes maneres. El que sí que va entrar el 2 d'agost continua dempeus.
L'article 50, traduït a la teva empresa
Les obligacions de transparència de l'article 50 no es van ajornar. S'apliquen des del 2 d'agost de 2026. Traduïdes a coses que veus en una empresa normal:
- ✓El xatbot del teu web (50.1): qui el proveeix l'ha de dissenyar perquè la persona sàpiga que parla amb una IA, tret que sigui evident per a algú raonablement informat. El bot que fingeix ser «la Marta del departament d'atenció al client» ja no cola.
- ✓El contingut que genera (50.2): els sistemes d'IA generativa han de marcar les seves sortides en format llegible per màquina com a generades o manipulades artificialment. Això obliga el proveïdor del model, no el becari que escriu el text.
- ✓Reconeixement d'emocions o categorització biomètrica (50.3): si els fas servir —i sí, hi ha programari de RH i de call center que els porta dins sense anunciar-ho gaire—, has d'informar les persones exposades. Aquesta obligació és teva com a responsable del desplegament, no del fabricant.
- ✓Ultrafalsificacions i textos d'interès públic (50.4): si publiques una imatge, àudio o vídeo generat o manipulat, cal revelar-ho. I si publiques text generat per IA per informar el públic sobre assumptes d'interès públic, també —tret que hagi passat per revisió humana i algú assumeixi la responsabilitat editorial.
Incomplir l'article 50 se sanciona amb fins a 15 milions d'euros o el 3% del volum de negoci mundial, el que sigui més gran —tret de pimes i empreses emergents, on l'article 99.6 mana aplicar l'import menor dels dos. Els 35 milions i el 7% dels titulars corresponen a una altra cosa: a les pràctiques prohibides de l'article 5, que s'apliquen des del febrer de 2025 i que, tret que estiguis fent puntuació social o scraping massiu de cares, no són el teu problema.
L'article 25: només mossega en alt risc, però convé saber en quina casella ets
Gairebé tothom es col·loca mentalment a la casella còmoda: «jo només faig servir l'eina, qui respon és el fabricant». Convé llegir l'article 25 abans d'instal·lar-s'hi. Diu que un distribuïdor, un importador o un responsable del desplegament passa a considerar-se proveïdor —amb les obligacions de l'article 16— en tres supòsits, i tots tres exigeixen alt risc: si hi posa el seu nom o la seva marca en un sistema d'alt risc ja comercialitzat; si el modifica substancialment i continua sent d'alt risc; o si en canvia la finalitat prevista —inclosa la d'un sistema de propòsit general— de manera que passi a ser d'alt risc.
El gest que fa mitja Espanya —agafar un model d'un tercer, posar-li el logo de l'empresa, anomenar-lo «Assistent [la teva marca]» i publicar-lo al web— no et converteix en proveïdor mentre aquest assistent no sigui d'alt risc, i gairebé cap ho és. Ho diem perquè circula el contrari. Però el dia que aquest mateix assistent comenci a filtrar currículums o a puntuar clients per donar o no crèdit, ja ets a l'Annex III i la casella canvia, amb l'etiqueta que li hagis posat a sobre. És la pregunta que convé tenir resposta abans que te la faci algú per escrit.
El 2 de desembre de 2026: la data que ningú no ha apuntat
L'Òmnibus va deixar dues coses penjant d'una data intermèdia que ha passat desapercebuda. Primera: els sistemes d'IA generativa que ja eren al mercat abans del 2 d'agost de 2026 tenen fins al 2 de desembre de 2026 per incorporar el marcatge llegible per màquina de l'article 50.2. Segona: l'Òmnibus va introduir a l'article 5 noves prohibicions sobre la generació d'imatges íntimes no consentides i de material d'abús sexual infantil, amb el mateix termini de desembre per a les salvaguardes tècniques.
Si vas contractar un generador de contingut el 2025, la pregunta per al teu proveïdor és concreta i cap en un correu: el vostre sistema marcarà les sortides en format llegible per màquina abans del 2 de desembre? La resposta la vols per escrit, i la vols ara, no al novembre.
L'alfabetització hi continua sent, i és el més barat del reglament
L'article 4 —alfabetització en IA— s'aplica des del febrer de 2025 i l'Òmnibus el va reformular: en comptes d'un resultat exigible, ara és un deure d'adoptar mesures de suport ajustades al coneixement tècnic i al context d'ús, i el text aclareix que no obliga a garantir un nivell concret d'alfabetització en cap persona en particular. La Comissió publicarà exemples de compliment i l'Oficina Europea d'IA, recomanacions.
La nostra lectura, sense floritures: s'ha suavitzat el llistó jurídic i s'ha mantingut l'obligació. És, de llarg, el més barat de complir de tot el reglament —dues hores de formació ben feta i un document d'una pàgina amb què es pot ficar en un xat d'IA i què no— i és l'única cosa d'aquesta llista que a més t'estalvia incidents. No ho deixis per al final per ser el més tou.
Espanya: l'agència existeix, la llei encara no
Un reglament europeu és directament aplicable: no necessita llei espanyola que l'activi. Però la llei espanyola sí que cal per designar autoritats i concretar el procediment sancionador, i aquí portem retard. El Consell de Ministres va aprovar el 26 de maig de 2026 el projecte de Llei Orgànica per al bon ús i la governança de la IA —que situa l'AESIA com a autoritat de supervisió i recull la forquilla de sancions del reglament—, es va publicar al Butlletí Oficial de les Corts el 12 de juny i el termini d'esmenes va tancar el 30 de juny. Al tancament d'aquest article continuava en tramitació al Congrés.
Traducció operativa: l'obligació és real des del 2 d'agost, la maquinària espanyola d'inspecció encara s'està muntant, i aquesta finestra és exactament el temps que tens per posar-te al dia sense presses. És la mateixa pel·lícula que vam viure amb NIS2, on el retard de la transposició va donar una falsa sensació de calma i després van arribar els qüestionaris dels clients grans abans que els de l'administració; ho vam explicar a NIS2 a Espanya. Qui et demanarà papers primer no és l'AESIA: és el teu client més gran.
El problema de debò no és legal: no saps quina IA tens a dins
Aquí és on el post deixa de ser sobre normativa. Cap de les obligacions anteriors es pot complir —ni tan sols comprovar— si no tens una llista de quins sistemes d'IA es fan servir a la teva empresa, per a què, amb quines dades i qui els va autoritzar. I aquesta llista gairebé mai no existeix.
El febrer de 2026, l'informe Cyber Pulse de Microsoft xifrava en un 29% els empleats que ja havien recorregut a agents d'IA no autoritzats per a tasques de feina. Convé llegir la lletra petita de la dada abans de fer-la servir: surt d'una enquesta a 1.725 responsables de seguretat de dades feta entre el 16 de juliol i l'11 d'agost de 2025 per Hypothesis Group i encarregada per la mateixa Microsoft. És una enquesta de percepció a directius, no un mesurament en tenants reals, així que pren-ho com a ordre de magnitud. En els entorns que auditem, l'ordre de magnitud encaixa.
I compte, perquè això no va només de gent enganxant dades en un xat públic. Va d'agents: peces de programari que hereten els permisos de qui les instal·la i actuen soles contra el teu correu, el teu SharePoint i els teus documents. Ja vam escriure sobre per què una part enorme dels projectes d'agents acaba cancel·lada; el que no havíem explicat és que els que no es cancel·len es queden allà, sense amo i sense caducitat.
Què mirem en un tenant de Microsoft 365
Si l'empresa viu a Microsoft 365 —la majoria dels nostres clients— l'inventari no cal inventar-lo: és al centre d'administració, a la pàgina d'ajustos d'agents. El que obrim, per aquest ordre:
- 1Accés d'usuari. Tres opcions: tots els usuaris, cap, o usuaris i grups concrets. El valor per defecte és «tots». Si ningú no ho ha tocat, tothom a la teva organització pot fer servir agents. No és una errada de Microsoft: és la configuració de fàbrica, i gairebé ningú no la revisa.
- 2Tipus d'agent permesos. Se separa entre agents de Microsoft, agents creats per la teva pròpia organització i agents d'editors externs. Aquesta tercera casella és la que decideix si un empleat pot instal·lar programari de tercers que llegeixi els vostres documents. És una decisió de negoci, no d'informàtica, i convé prendre-la explícitament.
- 3Compartició i agents sense amo. Les regles de gestió permeten reassignar en bloc els agents que van quedar orfes quan el seu creador va marxar de l'empresa: es transfereixen al responsable jeràrquic del propietari anterior segons Entra ID. Amb una limitació que convé saber abans de confiar-s'hi: aquesta regla —igual que el control de compartició— només cobreix els agents creats amb Copilot Agent Builder, no tot el que hi ha al tenant. Si has tingut rotació de plantilla aquest any, mira aquesta llista igualment. Sol haver-hi sorpreses.
- 4Les apps connectades al tenant, que és la porta del costat i la que més disgustos dona. Un agent o una integració amb consentiment concedit continua entrant encara que l'usuari tingui MFA; ho expliquem a el token que no demana MFA.
Mitja hora de rellotge, i en surts amb la part de l'inventari que es pot treure d'una consola. La resta —el que la gent fa servir fora del tenant, des del navegador o des del mòbil— no surt auditant: surt preguntant, i només si preguntes sense cara de bronca.
El checklist d'aquesta setmana
- ✓Fes la llista. Amb un full de càlcul n'hi ha prou: sistema, per a què es fa servir, quines dades toca, qui n'és l'amo, si algú ho va autoritzar. Sense això, la resta ni es pot començar.
- ✓Revisa l'accés a agents del teu tenant i decideix de manera explícita qui pot instal·lar què. Decidir «que es quedi com està» també és decidir, però fes-ho sabent quin és el valor per defecte.
- ✓Mira si el teu web té xatbot i si diu que és un bot. És literalment un canvi d'una frase i és l'obligació més visible que tens a sobre.
- ✓Escriu als proveïdors d'IA generativa que vas contractar abans d'agost i pregunta pel marcatge llegible per màquina del 2 de desembre. Per escrit.
- ✓Comprova si el teu programari de RH, de selecció o de call center fa anàlisi d'emocions o categorització biomètrica. Si ho fa, cal informar les persones. Aquesta obligació és teva.
- ✓Dues hores de formació i una pàgina de regles d'ús. L'obligació més barata i la que menys es fa.
El que NO faríem
- ✗Comprar un «segell de compliment de l'AI Act». No existeix una certificació obligatòria per a l'ús general d'IA en una empresa normal. El que existeix és documentació i decisions preses. Si algú et ven un segell per 3.000 euros, pregunta-li contra quina norma certifica exactament.
- ✗Prohibir la IA a l'empresa. Ho hem vist i sabem com acaba: la gent la fa servir igualment, des del mòbil, amb el compte personal i amb dades de clients. Prohibir sense alternativa no redueix el risc, el treu del teu radar. Dona una eina amb què es pugui treballar i unes regles clares.
- ✗Aturar els projectes d'IA «fins que s'aclareixi». Acaba d'aclarir-se: tens fins al desembre de 2027 per al que és pesat. Això és temps per fer les coses bé, no per no fer-les.
El que queda damunt la taula
El 2 d'agost no va arribar la multa de 35 milions; va arribar l'obligació de ser honest sobre on fas servir IA. El que és pesat se'n va anar al desembre de 2027 i a l'agost de 2028. El que queda damunt la taula cap en una tarda: dir que el bot és un bot, saber quins agents corren al teu tenant, preguntar als teus proveïdors per la data de desembre i formar la gent. Res d'això no necessita un advocat; necessita que algú s'assegui a fer-ho.
I si has arribat fins aquí pensant «nosaltres no fem servir IA», obre el centre d'administració i mira la llista d'agents instal·lats. És la comprovació de dos minuts que més vegades ens ha canviat la conversa. És la mateixa feina que fem a compliment i continuïtat i a automatització amb IA: primer saber què hi ha, després decidir què es queda.
Fonts (verificades): Reglament (UE) 2026/1744, de 8 de juliol de 2026 (Òmnibus digital sobre IA), publicat al DOUE el 24 de juliol i en vigor des del 27 de juliol — EUR-Lex i BOE (DOUE-L-2026-81147); noves dates d'alt risc (2-des-2027 i 2-ago-2028), reformulació de l'article 4 i transitori del 50.2 fins al 2-des-2026 — Cuatrecasas i Freshfields; text dels articles 4, 5, 25, 50 i 99 (inclòs el 99.6, import menor per a pimes) del Reglament (UE) 2024/1689 — artificialintelligenceact.eu; projecte de Llei Orgànica espanyola per al bon ús i la governança de la IA, aprovat al Consell de Ministres el 26-05-2026 i en tramitació al Congrés — Ministeri per a la Transformació Digital; ajustos d'agents i valor per defecte d'accés d'usuari — Microsoft Learn; dada del 29% d'empleats amb agents no autoritzats, informe Cyber Pulse de febrer de 2026 (enquesta d'Hypothesis Group a 1.725 responsables de seguretat de dades, del 16 de juliol a l'11 d'agost de 2025, encarregada per Microsoft) — Microsoft Security Insider. Aquest article no és assessorament jurídic.
Saps quina IA corre dins de la teva empresa?
A everyWAN muntem l'inventari, els permisos i els registres que el reglament dona per suposats. Sense segells ni fum: la llista de què hi ha, qui ho va autoritzar i què es queda.
Parlar amb everyWAN