El teu codi ja té història. Strategic Provenance la converteix en evidència.

Strategic Provenance AI Governance AI Risk Management Regulatory Intelligence
Per a CIOs · CTOs · Equips de desenvolupament

El teu codi ja té història. Strategic Provenance la converteix en evidència.

El que un CIO hauria de poder demostrar sobre el seu repositori el 2026, i com ho resol V-PROOF.

24 de setembre de 2026 V-PROOF Protocol 8 min de lectura

Des de l'11 de setembre del 2026, el Cyber ​​Resilience Act ja obliga els fabricants de productes amb elements digitals a notificar les vulnerabilitats explotades activament i els incidents greus. És la primera obligació directa per a fabricants d'un reglament que l'11 de desembre del 2027 s'aplicarà complet. Alhora, una part creixent del codi nou s'escriu amb assistents d'IA, i sovint no queda declarat.

La pregunta de l?auditor ha canviat. Ja no és «teniu una política de desenvolupament segur?».

«Ensenya'm què va passar en aquesta versió, qui l'entenia i quant d'ella va escriure una màquina.»

La majoria de les organitzacions no poden respondre. No per manca de dades: el repositori ho guarda tot. Per falta d'una capa que converteixi aquesta història en evidència.

60 %de les empreses escala IA activament
Gartner · AI Adoption Survey 2024
4 %la governa amb evidència verificable
Gartner · AI Governance Maturity 2024
3 %pot demostrar-ho davant d'un regulador
Gartner · Regulatory Readiness Report 2024

Al codi, la distància és la mateixa.

Tres punts cecs que no apareixen a cap dashboard

01

Coneixement concentrat

Hi ha àrees del sistema que només entén una persona. Ningú ho decideix, simplement passa. El dia que aquesta persona se'n va, el risc deixa de ser teòric.

02

IA no declarada

El commit diu fix. Ningú no sap si aquestes 600 línies les va escriure un desenvolupador o un assistent. Pel teu auditor, per la teva asseguradora i pel teu client, la diferència importa.

03

Canvis que ningú no explica

Entre dues versions hi ha centenars de canvis. Adreça, client i auditor necessiten saber què va canviar en termes de negoci, no en diffs.

Què és Strategic Provenance

Strategic Provenance és el mòdul de V-PROOF que llegeix el repositori i el converteix en sis vistes de govern . Cadascuna respon a una pregunta concreta i cada resultat es pot segellar com a evidència.

01 · Mapa de coneixement

Qui entén què

Àrees del sistema, commits llegits, autors i bus factor per àrea (quantes persones haurien d'anar-se'n perquè ningú entengui aquesta part del sistema). Quan una àrea depèn d'una sola persona, o quan només un autor l'ha tocada els últims mesos, la plataforma aixeca una alerta.

I no es queda a la pantalla: entra directament al registre de riscos amb un identificador traçable. El risc de concentració passa de ser una intuïció a ser un control.

02 · Ràtio humà/IA

El fet i l'opinió, per separat

La vista que més ens pregunten, i la que més cura exigeix. V-PROOF separa dues xifres que gairebé tot el mercat barreja:

  • IA declarada. Línies afegides per commits el missatge dels quals declara un coautor d'IA. És un fet documental: consta al mateix commit.
  • IA estimada. Allò que el model de llenguatge considera probablement escrit per IA. És una opinió, i es mostra a part, amb el nivell de confiança.
1% IA declarada · fet
fins a 30 % IA estimada · opinió
70% Humà
Humà IA declarada IA ​​estimada Bots · apart
Exemple il·lustratiu.

Si el vostre equip declara un 1% i l'estimació arriba al 30%, la diferència no demostra per si sola que s'hagi amagat res: l'estimació és una opinió del model. Però assenyala on mirar, probablement a la cultura de declaració. La vista desglossa per mes i per autor, exclou fitxers lock, generats, vendoritzats, binaris i de secrets, i separa les línies de bots.

Un auditor pot discutir una estimació. No pot discutir el que consta al commit. Per això mai no els fusionem.

03 · Mapa d'arquitectura

El sistema, dibuixat

Mòduls del repositori i les seues dependències, dibuixats a partir del glossari que genera l'escaneig. Vista per àrees o per mòduls d'una àrea, ressaltat de components i exportació a SVG, PNG o Mermaid per a la documentació tècnica.

I diu honestament què és: el que va llegir el model, no els imports del codi. La transparència sobre el mètode també és evidència.

04 · Comparar i notes de versió

El canvi, en llenguatge de negoci

Trieu dos punts escanejats del repositori i V-PROOF et torna:

  • Recompte del que s'ha afegit, modificat, eliminat i sense canvis .
  • Què va canviar funcionalment , redactat en llenguatge de negoci.
  • Notes de versió en castellà, anglès i català , en dos registres: tècnic i per a clients.

El que abans era una tarda d'un responsable de producte ara és un document llest per al comitè, per al client i per a l'expedient tècnic.

05 · Policy checks

Els controls del codi, a cada escaneig

Cada escaneig completat executa automàticament els controls de codi definits a Govern, el mòdul de govern de V-PROOF on viuen els controls i el registre de riscos:

  • Secrets: credencials al repositori, detectades i emmascarades pel mateix escaneig.
  • Dependències: llicències permeses, en observació, sense llicència registrada o no permeses, i vulnerabilitats conegudes amb advisories públics.
  • IA declarada: percentatge de línies recents procedents de commits que declaren coautoria dIA.
  • Tests per àrea: fitxers de test davant de fitxers font, àrea per àrea.

Implementat Parcial No implementat

Cada execució escriu evidència i una autoavaluació del control a Govern . El control deixa de ser una casella que algú marca una vegada a l'any i passa a ser un mesurament continu.

06 · Segellat i exportació

Evidència que no ens hem de creure

Els resultats s'exporten a document Word (.docx) per a l'expedient i es segellen amb V-Seal® : empremta SHA-256, registre en blockchain (L1/L2) i verificació pública per tercers. L'auditor no ens ha de creure. Podeu comprovar-ho.

Privadesa per disseny: el teu codi no surt

La primera objecció de qualsevol CTO és legítima: «Esteu enviant el meu codi a un model?».

Verificació sense exposar-ne el contingut

Al model només viatgen resums del glossari i missatges de commit. Mai codi. Mai correus electrònics.

Els secrets s'emmascaren durant l'escaneig, abans que res surti del teu entorn. Quin model s'usa i què se li envia queda visible en pantalla a cada operació que utilitza IA, perquè un principi de privadesa que no es veu no és un principi, és una promesa.

El criteri de l'auditor: sis preguntes

Si avaluéssim una plataforma de govern del codi amb criteri d'analista, aquestes serien les preguntes. I aquestes són les nostres respostes.

Pregunta de l'auditorResposta de V-PROOF
Separa fets d'estimacions verificables?Sí. IA declarada i IA estimada van sempre per separat, amb confiança visible.
Les troballes es converteixen en riscos gestionats?Sí. Les alertes de coneixement entren al registre de riscos amb identificador propi.
Els controls s'avaluen de manera continuada?Sí. A cada escaneig completat, amb evidència escrita al Govern.
¿L'evidència és verificable per un tercer?Sí. Segellat V-Seal amb hash i ancoratge a blockchain, verificable públicament.
Protegeix la propietat intel·lectual del codi?Sí. El codi mai no s'envia al model; els secrets s'emmascaren.
És útil per a negoci, no només per a enginyeria?Sí. Notes de versió en tres idiomes i dos registres, i resum funcional de cada canvi.

I el que no fa, dit clar. L'estimació d'IA és una opinió del model, no pas una prova; per això va a part. El mapa d'arquitectura reflecteix allò que el model va llegir, no una anàlisi estàtica del codi. I una declaració de coautoria d'IA a un commit és un fet documental: acredita que l'equip ho va declarar, no que la declaració sigui completa. Dir-ho també és evidència.

Què canvia per a cada rol

CIO

Per primera vegada, una vista del risc del programari que es pot portar al consell: concentració de coneixement, exposició a dependències, ús d'IA i cobertura de tests, amb evidència segellada darrere de cada xifra.

CTO i enginyeria

Detectar les àrees amb bus factor 1 abans que sigui tard, i documentar l'arquitectura sense dedicar-hi un esprint.

Desenvolupadors

Menys informes manuals. Notes de versió, mapa d'arquitectura i controls surten del mateix repositori. I declarar la IA deixa de ser una sospita per ser un estàndard de l¿equip.

Compliance, riscos i DPO

Evidència tècnica que no depèn d'entrevistes ni de fulls de càlcul, alineats amb els marcs que ja auditen.

Encaix regulatori

EU CRA Gestió de vulnerabilitats, coneixement dels components i documentació tècnica del producte.
EU AI Act Documentació tècnica, registre i traçabilitat dels sistemes d'IA d'alt risc (arts. 11 i 12), amb evidència de com s'ha construït i modificat el sistema.
NIS2 Seguretat de la cadena de subministrament i del desenvolupament de sistemes (art. 21).
DORA Gestió del risc TIC i del risc de tercers al sector financer.
ISO 42001 Controls del sistema de gestió d'IA amb evidència continua.

El repositori ja ho sap tot. Ara ho pot demostrar.

Durant anys, el codi ha estat l'actiu més valuós i més mal governat de les organitzacions tecnològiques. Ho guardàvem tot i no podíem provar res.

Strategic Provenance canvia aquesta equació. Qui entén cada part del sistema, quant va escriure la IA, què va canviar en cada versió i quins controls es compleixen: mesurat a cada escaneig, segellat i verificable per qualsevol.

El codi s'escriu.
La procedència es verifica.

Humans always ahead of AI
Anterior
Anterior

Som finalistes dels Premis Innovacat 2026

Següent
Següent

Inventari de sistemes de IA: guia pràctica de compliance | V-PROOF