Per què la infraestructura probatòria no és governança de dades i la diferència importa.
Evidència verificable · Compliance criptogràfic · Governança d'IA · EU AI Act
El mercat de la governança de la IA està creixent de pressa. I amb ell, una confusió que té conseqüències reals per a les organitzacions que han de respondre davant de reguladors.
Cada setmana apareixen noves plataformes que prometen "compliance per construcció", "registres immutables" i "sobirania de la dada". Totes es refereixen al EU AI Act. Totes parlen de DORA, NIS2, RGPD. Totes usen el mateix vocabulari.
Però no totes resolen el mateix problema.
Avui estem en aquell moment que defineix qualsevol mercat emergent: el moment en què proliferen les solucions abans que el comprador entengui amb precisió què està comprant.
La governança gestiona el procés.
La infraestructura probatòria aporta evidència verificable que el procés va existir.
Són capes diferents. Totes dues són necessàries. Però no són el mateix.
El mapa del mercat que ningú no ha dibuixat encara
Quan una organització desplega sistemes d'IA sota el EU AI Act, necessita resoldre tres coses diferents:
Infraestructura de dades
Organitzar les dades, controlar què hi pot accedir la IA, registrar els accessos internament. La capa operativa: fa que la IA funcioni bé i de manera ordenada.
Governança i polítiques
Definir els controls, documentar els processos, establir qui aprova què. La capa declarativa: descriu com hauria de funcionar el sistema.
Infraestructura probatòria
Generar evidència criptogràfica verificable que els controls de la capa 2 es van aplicar realment, en el moment en què van passar. La capa de prova: demostra que el que es declara realment va passar.
Cap d'aquestes capes no reemplaça les altres. Però confondre-les té un cost concret quan l'auditor arriba.
La pregunta que distingeix les capes
Quan un regulador, un auditor extern o un tribunal examina l’ús d’IA en una organització, la pregunta no és:
"Tens una plataforma de governança?"
La pregunta és:
Pots demostrar, de manera independent, sense que jo accedeixi als teus sistemes, quina versió del sistema estava activa, quins controls es van aplicar, qui els va autoritzar i en quin moment exacte?
Les plataformes de les capes 1 i 2 generen registres interns. Registres que l'auditor ha de verificar accedint als sistemes de l'organització, o que l'organització ha d'exportar i presentar sota el seu propi control. L?evidència és tan fiable com l?organització que la genera.
La infraestructura probatòria genera evidència externa. Una empremta criptogràfica calculada sobre l'actiu o l'esdeveniment quan se segella, ancorada en un registre públic extern i verificable per un auditor sense credencials d'accés. De l'actiu, només surt la seva empremta.
La diferència no és tècnica. És epistèmica: qui pot verificar què i des d'on.
El problema del registre que viu on viu el risc
Imaginem una organització amb una plataforma de dades ben governada: accessos controlats, log d'operacions, polítiques definides i aplicades. Excel·lent capa 1.
Ara imaginem que aquesta organització rep una inspecció regulatòria. El regulador demana demostrar que el sistema d'IA utilitzat en un procés d'alt risc tenia supervisió humana activa el 15 de març del 2026 a les 14:32.
El registre intern diu que sí. Però aquest registre viu als sistemes de l'organització. El regulador no pot verificar que no es va modificar després del fet.
No hi ha control d'accessos tan robust que resolgui aquest problema. Perquè el problema no és qui pot modificar el registre. El problema és que el regulador no pot saber si va ser modificat.
La infraestructura probatòria resol exactament això. Pren l'esdeveniment en el moment en què passa, calcula la seva empremta (SHA-256), la vincula al context de governança ia la intervenció humana documentada, i ancora aquesta referència en un registre extern. A partir d'aquell moment, es pot detectar qualsevol alteració posterior d'aquesta evidència. Viu fora.
Val la pena ser precisos amb el terme "immutable", perquè no tots els registres que es diuen així són equivalents.
Governance by design vs. compliance verificable
Governance by design és un principi correcte: els controls s'incorporen al flux operatiu, no s'afegeixen com a capa documental després del fet. V-PROOF comparteix aquest principi: l'evidència es genera en el moment que el control s'executa.
Però "governance by design" descriu com es dissenya el sistema de control. No descriu com es demostra que aquest sistema va funcionar.
El disseny no n'és la prova. La prova és la prova.
Les plataformes de governança de dades declaren que els controls existeixen.
V-PROOF genera evidència verificable que es van aplicar.
Compliance declaratiu vs. compliance verificable. Aquesta és la distinció que el EU AI Act exigeix resoldre.
El que el EU AI Act exigeix a la pràctica
L'article 50, en vigor des del 2 d'agost del 2026, exigeix transparència per a IA generativa. Però els articles 9, 12 i 14, per a sistemes d'alt risc, van més lluny:
L' art. 12 exigeix logging que permeti comprovar el funcionament del sistema. No tenir un log: poder comprovar, cosa que implica verificabilitat.
L' art. 14 exigeix supervisió humana efectiva que es pugui verificar evidència que va passar, no només política que hauria de passar.
L' art. 9 exigeix un sistema de gestió de riscos continu. L'evidència que aquest sistema va funcionar, a cada punt del cicle, a cada versió, per a cada decisió rellevant, és exactament el que distingeix el compliment declarat del compliment demostrable.
Cap d'aquestes obligacions no es resol amb una plataforma de dades ben governada. Es resolen amb evidència criptogràfica verificable generada en el moment que els controls es van executar.
L'analogia que ho clarifica
Un sistema de control daccessos registra qui va entrar i quan. És infraestructura necessària. Però si hi ha un incident i cal demostrar-ho davant d'un tribunal, el registre intern del sistema no és suficient per si mateix.
El que el tribunal pot verificar independentment és l'acta notarial, el certificat d'auditoria de l'empresa de seguretat, la cadena de custòdia documentada per un tercer.
La plataforma de governança de dades és el sistema de control daccessos.
V-PROOF és l'acta notarial que qualsevol tribunal pot verificar sense trucar al propietari de l'edifici.
El stack complet per a una organització preparada
Les organitzacions que lideraran la fase d'adopció d'IA següent no estan escollint entre gestionar dades o generar evidència. Estan construint les tres capes:
Una infraestructura de dades que organitzi i controli allò que la IA toca. Una capa de governança que defineixi i apliqui els controls. I una infraestructura probatòria que certifiqui, en temps real, que aquests controls es van aplicar, amb evidència que sobreviu a qualsevol auditoria, litigi o inspecció regulatòria.
La pregunta no és si necessites les tres capes. La pregunta és si ja en tens la tercera.
Tres preguntes per a l'equip directiu
V-PROOF PROTOCOL®
The Trust Layer for the AI Economy · vproofprotocol.com
Sol·licitar Diagnòstic Estratègic →Preguntes sobre el teu cas? vproofprotocol.com/contacto
Nota metodològica: Aquest article té caràcter informatiu i analític. No constitueix assessorament jurídic, avaluació de conformitat ni garantia davant de sancions regulatòries. L'aplicabilitat dels marcs reguladors esmentats depèn del tipus de sistema, ús, rol i jurisdicció de cada organització. Per a una avaluació específica, contacteu amb l'equip a vproofprotocol.com/contacto .
