Quina part del vostre codi va escriure una IA? La pregunta ja no és tècnica.

AI Governance · Code Governance · Estratègia · 3 d'octubre del 2026 · Lectura: 5 min.
Code GovernanceCyber ​​Resilience ActPropietat intel·lectual

Assistents de codi a cada equip, desenes de branques i un repositori que ningú coneix sencer. Per a la direcció tècnica és un problema de control. Per a Legal, dautoria i llicències. Per al?auditor, d?evidència.

El repositori que ningú no coneix sencer

Un repositori de V-PROOF analitzat al setembre tenia 163 branques i 446 commits de quatre autors . No és un cas extrem. És el normal en qualsevol equip que fa un any que desenvolupa.

Amb aquesta escala, saber què existeix, qui ho va canviar i per què depèn de la memòria de dues o tres persones. I si s'hi afegeix que part del codi el proposa un assistent d'IA, la pregunta de qui és l'autor deixa de ser acadèmica.

Abans de la branca, no després

Verifiable AI Code Governance analitza cada canvi abans del pull request contra les normes de desenvolupament que la mateixa organització defineix, no contra regles genèriques. Revisa quatre coses a cada anàlisi:

01 · Secrets

Credencials al codi.

Claus i variables sensibles detectades a cada canvi.

02 · Dependències

Llicències i vulnerabilitats.

Llicències permeses o prohibides i vulnerabilitats conegudes publicades.

03 · IA declarada

Autoria mesurada.

Quina part de les noves línies procedeix de commits amb coautoria d'IA.

04 · Tests

Cobertura per àrea.

Fitxers de prova davant de fitxers de codi a cada part del projecte.

Quan un canvi incompleix una norma o exposa un secret, s'assenyala i queda registrat com a evidència. Els controls observen; no bloquegen la feina de lequip. Cadascú queda com a implementat, parcial o no implementat, amb les xifres que ho justifiquen, en el mateix registre de governança que la resta de la IA .

L'autoria, mesura

La xifra d'IA declarada és la que obre més converses en direcció. És el punt de partida per respondre qui és l'autor d'un programari actiu i quines llicències arrossega.

Amb un advertiment que convé dir alt: mesura el que els commits declaren . Un ús d'IA que no consta al commit no apareix. Per això, la política de declarar coautoria importa tant com l'eina.

Del commit a l'evidència

Un commit pot quedar segellat juntament amb el seu glossari i el seu historial: quin codi hi havia, què feia i qui el va canviar fixat en un mateix instant amb prova criptogràfica. Es verifica al portal públic i s'exporta per a un auditor o un client.

Per a qui ven programari a Europa, això encaixa amb el que demanarà el Cyber ​​Resilience Act: saber quins components porta un producte i poder demostrar-ho .

El que no fa

Detectar secrets i vulnerabilitats no és un pentest. Els controls són autoavaluacions que revisa una persona responsable. I l'anàlisi funcional l'escriu un model que tria l'organització, amb compte propi; només viatgen resums i missatges de commit, mai el codi.

Si voleu veure com funciona la memòria tècnica del projecte, la contem a El teu codi ja té història .

Cada commit, atribuït. Cada desplegament, demostrable.

Verifiable AI Code Governance · Demo 1:30

Noranta segons. Del commit a l'evidència.

Gravat sobre el Portal V-PROOF: auditoria del repositori, ràtio humà/IA i commit segellat.

Veure la demo
Anterior
Anterior

Quina revisió és vigent? I qui la va aprovar?

Següent
Següent

Quina versió del seu model està en producció i qui ho va aprovar?