El teu codi ja té història. Strategic Provenance la converteix en evidència.
El teu codi ja té història. Strategic Provenance la converteix en evidència.
El que un CIO hauria de poder demostrar sobre el seu repositori el 2026, i com ho resol V-PROOF.
Des de l'11 de setembre del 2026, el Cyber Resilience Act ja obliga els fabricants de productes amb elements digitals a notificar les vulnerabilitats explotades activament i els incidents greus. És la primera obligació directa per a fabricants d'un reglament que l'11 de desembre del 2027 s'aplicarà complet. Alhora, una part creixent del codi nou s'escriu amb assistents d'IA, i sovint no queda declarat.
La pregunta de l?auditor ha canviat. Ja no és «teniu una política de desenvolupament segur?».
La majoria de les organitzacions no poden respondre. No per manca de dades: el repositori ho guarda tot. Per falta d'una capa que converteixi aquesta història en evidència.
Al codi, la distància és la mateixa.
Tres punts cecs que no apareixen a cap dashboard
Coneixement concentrat
Hi ha àrees del sistema que només entén una persona. Ningú ho decideix, simplement passa. El dia que aquesta persona se'n va, el risc deixa de ser teòric.
IA no declarada
El commit diu fix. Ningú no sap si aquestes 600 línies les va escriure un desenvolupador o un assistent. Pel teu auditor, per la teva asseguradora i pel teu client, la diferència importa.
Canvis que ningú no explica
Entre dues versions hi ha centenars de canvis. Adreça, client i auditor necessiten saber què va canviar en termes de negoci, no en diffs.
Què és Strategic Provenance
Strategic Provenance és el mòdul de V-PROOF que llegeix el repositori i el converteix en sis vistes de govern . Cadascuna respon a una pregunta concreta i cada resultat es pot segellar com a evidència.
Qui entén què
Àrees del sistema, commits llegits, autors i bus factor per àrea (quantes persones haurien d'anar-se'n perquè ningú entengui aquesta part del sistema). Quan una àrea depèn d'una sola persona, o quan només un autor l'ha tocada els últims mesos, la plataforma aixeca una alerta.
I no es queda a la pantalla: entra directament al registre de riscos amb un identificador traçable. El risc de concentració passa de ser una intuïció a ser un control.
El fet i l'opinió, per separat
La vista que més ens pregunten, i la que més cura exigeix. V-PROOF separa dues xifres que gairebé tot el mercat barreja:
- IA declarada. Línies afegides per commits el missatge dels quals declara un coautor d'IA. És un fet documental: consta al mateix commit.
- IA estimada. Allò que el model de llenguatge considera probablement escrit per IA. És una opinió, i es mostra a part, amb el nivell de confiança.
Si el vostre equip declara un 1% i l'estimació arriba al 30%, la diferència no demostra per si sola que s'hagi amagat res: l'estimació és una opinió del model. Però assenyala on mirar, probablement a la cultura de declaració. La vista desglossa per mes i per autor, exclou fitxers lock, generats, vendoritzats, binaris i de secrets, i separa les línies de bots.
Un auditor pot discutir una estimació. No pot discutir el que consta al commit. Per això mai no els fusionem.
El sistema, dibuixat
Mòduls del repositori i les seues dependències, dibuixats a partir del glossari que genera l'escaneig. Vista per àrees o per mòduls d'una àrea, ressaltat de components i exportació a SVG, PNG o Mermaid per a la documentació tècnica.
I diu honestament què és: el que va llegir el model, no els imports del codi. La transparència sobre el mètode també és evidència.
El canvi, en llenguatge de negoci
Trieu dos punts escanejats del repositori i V-PROOF et torna:
- Recompte del que s'ha afegit, modificat, eliminat i sense canvis .
- Què va canviar funcionalment , redactat en llenguatge de negoci.
- Notes de versió en castellà, anglès i català , en dos registres: tècnic i per a clients.
El que abans era una tarda d'un responsable de producte ara és un document llest per al comitè, per al client i per a l'expedient tècnic.
Els controls del codi, a cada escaneig
Cada escaneig completat executa automàticament els controls de codi definits a Govern, el mòdul de govern de V-PROOF on viuen els controls i el registre de riscos:
- Secrets: credencials al repositori, detectades i emmascarades pel mateix escaneig.
- Dependències: llicències permeses, en observació, sense llicència registrada o no permeses, i vulnerabilitats conegudes amb advisories públics.
- IA declarada: percentatge de línies recents procedents de commits que declaren coautoria dIA.
- Tests per àrea: fitxers de test davant de fitxers font, àrea per àrea.
Implementat Parcial No implementat
Cada execució escriu evidència i una autoavaluació del control a Govern . El control deixa de ser una casella que algú marca una vegada a l'any i passa a ser un mesurament continu.
Evidència que no ens hem de creure
Els resultats s'exporten a document Word (.docx) per a l'expedient i es segellen amb V-Seal® : empremta SHA-256, registre en blockchain (L1/L2) i verificació pública per tercers. L'auditor no ens ha de creure. Podeu comprovar-ho.
Privadesa per disseny: el teu codi no surt
La primera objecció de qualsevol CTO és legítima: «Esteu enviant el meu codi a un model?».
Al model només viatgen resums del glossari i missatges de commit. Mai codi. Mai correus electrònics.
Els secrets s'emmascaren durant l'escaneig, abans que res surti del teu entorn. Quin model s'usa i què se li envia queda visible en pantalla a cada operació que utilitza IA, perquè un principi de privadesa que no es veu no és un principi, és una promesa.
El criteri de l'auditor: sis preguntes
Si avaluéssim una plataforma de govern del codi amb criteri d'analista, aquestes serien les preguntes. I aquestes són les nostres respostes.
| Pregunta de l'auditor | Resposta de V-PROOF |
|---|---|
| Separa fets d'estimacions verificables? | Sí. IA declarada i IA estimada van sempre per separat, amb confiança visible. |
| Les troballes es converteixen en riscos gestionats? | Sí. Les alertes de coneixement entren al registre de riscos amb identificador propi. |
| Els controls s'avaluen de manera continuada? | Sí. A cada escaneig completat, amb evidència escrita al Govern. |
| ¿L'evidència és verificable per un tercer? | Sí. Segellat V-Seal amb hash i ancoratge a blockchain, verificable públicament. |
| Protegeix la propietat intel·lectual del codi? | Sí. El codi mai no s'envia al model; els secrets s'emmascaren. |
| És útil per a negoci, no només per a enginyeria? | Sí. Notes de versió en tres idiomes i dos registres, i resum funcional de cada canvi. |
I el que no fa, dit clar. L'estimació d'IA és una opinió del model, no pas una prova; per això va a part. El mapa d'arquitectura reflecteix allò que el model va llegir, no una anàlisi estàtica del codi. I una declaració de coautoria d'IA a un commit és un fet documental: acredita que l'equip ho va declarar, no que la declaració sigui completa. Dir-ho també és evidència.
Què canvia per a cada rol
CIO
Per primera vegada, una vista del risc del programari que es pot portar al consell: concentració de coneixement, exposició a dependències, ús d'IA i cobertura de tests, amb evidència segellada darrere de cada xifra.
CTO i enginyeria
Detectar les àrees amb bus factor 1 abans que sigui tard, i documentar l'arquitectura sense dedicar-hi un esprint.
Desenvolupadors
Menys informes manuals. Notes de versió, mapa d'arquitectura i controls surten del mateix repositori. I declarar la IA deixa de ser una sospita per ser un estàndard de l¿equip.
Compliance, riscos i DPO
Evidència tècnica que no depèn d'entrevistes ni de fulls de càlcul, alineats amb els marcs que ja auditen.
Encaix regulatori
El repositori ja ho sap tot. Ara ho pot demostrar.
Durant anys, el codi ha estat l'actiu més valuós i més mal governat de les organitzacions tecnològiques. Ho guardàvem tot i no podíem provar res.
Strategic Provenance canvia aquesta equació. Qui entén cada part del sistema, quant va escriure la IA, què va canviar en cada versió i quins controls es compleixen: mesurat a cada escaneig, segellat i verificable per qualsevol.
El codi s'escriu.
La procedència es verifica.
