La IA a l’ombra és un problema de Company Brain
Per què els equips necessiten inventariar sistemes d’IA, fonts de coneixement, responsables i rutes de models abans d’automatitzar.
Per què els equips necessiten inventariar sistemes d’IA, fonts de coneixement, responsables i rutes de models abans d’automatitzar.
No pots governar sistemes d’IA que no pots anomenar. Aquest és el problema del shadow AI: els equips adopten assistents, eines d’automatització, processadors documentals, extensions de navegador, agents i copilots SaaS més ràpid del que governance pot inventariar-los.
Un full de càlcul és un inici, però no és un registre. Un bon registre de sistemes d’IA és viu, té propietaris, es pot cercar i es pot exportar.
Cada entrada hauria de respondre preguntes pràctiques:
El registre ha de cobrir sistemes formals i sistemes ombra. Si no, les eines de més risc poden ser precisament les que ningú ha revisat.
El descobriment hauria de combinar dades de compres, logs de SSO, senyals de xarxa, telemetria d’endpoints, despesa financera, extensions de navegador i entrevistes amb equips de negoci. Després cada sistema avança per un cicle: descobert, perfilat, classificat, documentat, aprovat, monitoritzat i retirat.
No facis que legal o compliance ho omplin tot manualment. Els propietaris de producte aporten context. Seguretat enriqueix senyals d’accés i flux de dades. Enginyeria exposa telemetria i dependències de model. Compliance defineix criteris de classificació i aprovació.
Un registre preparat per al regulador pot exportar dades estructurades sota demanda. Ha d’incloure nom, propòsit, owner, vendor, risc, domini de desplegament, categories de dades, model/proveïdor, estat documental, estat de supervisió, historial d’incidents i data de revisió.
L’objectiu no és burocràcia. És claredat operativa. Quan un regulador, client o consell pregunta “on fem servir IA?”, la resposta hauria de tardar minuts, no setmanes.
Lectures útils: guia d’AI system registry i AI Act compliance for agentic platforms.
Com traçar respostes fins a l’evidència d’origen perquè auditoria, legal, direcció i agents confiïn en el que va dir el sistema.
Estructures pràctiques d’evidència per a governança d’IA, resiliència operativa i automatització controlada.
Per què les respostes amb fonts també fallen, i quins controls necessita un Company Brain abans que equips o agents actuïn.