← Tots els articles

Notícies d'IA de la setmana: un atac de ransomware fet amb agents d'IA, i què guarda de tu el teu proveïdor

Cada setmana repassem les notícies d'IA que afecten de debò una pime o un autònom. Sense fum: què ha passat, i què has de fer tu.

Abans de res: una correcció nostra

A l'article del 4 de setembre vam escriure que "l'obligació de formació de l'article 4 continua igual des del febrer de 2025". No és exacte, i ho volem deixar clar aquí i no en una nota a peu de pàgina.

El mateix Reglament (UE) 2026/1744 del qual parlàvem va reescriure l'article 4 sencer. L'obligació no desapareix: continua sent aplicable des del 2 de febrer de 2025 i continua afectant autònoms i pimes sense cap mínim de mida. El que canvia és la seva naturalesa. Abans deia que calia "garantir un nivell suficient" d'alfabetització; ara diu que cal "prendre mesures per donar suport al desenvolupament" de l'alfabetització, i afegeix expressament que no s'exigeix garantir cap nivell concret a cap persona. En roman: ha passat de ser una obligació de resultat a una obligació de mitjans. Has de fer-ho i has de poder-ho demostrar, però no et poden exigir que cada persona de l'equip tregui una nota. Ho hem corregit també a l'article on ho explicàvem, amb la nota d'actualització visible i datada.

Un atac de ransomware fet amb agents d'IA: 10 hores en comptes de dues setmanes

L'equip de resposta a incidents Unit 42 (Palo Alto Networks) va publicar el 2 de setembre l'anàlisi d'un atac on el delinqüent —una persona— va deixar l'execució en mans d'agents d'IA. Van entrar per un punt d'accés públic, van rastrejar el codi intern buscant contrasenyes i claus escrites a dins, i amb això van arribar a l'administració del sistema. El que a un equip humà li costaria unes dues setmanes es va fer en menys de deu hores. De propina, un agent va deixar a la víctima un informe de 80 pàgines detallant els seus propis forats de seguretat.

I això com m'afecta?

Si tens una empresa o ets autònom: el que va obrir la porta no va ser res sofisticat. Eren claus i contrasenyes escrites dins de fitxers. Fes una llista aquesta setmana de totes les claus i comptes que fan servir les teves automatitzacions —Make, la botiga en línia, el CRM, el bot de WhatsApp— i comprova dues coses. Primera: que cap contrasenya ni cap clau d'API no estigui escrita dins d'un document, un full de càlcul compartit o un correu. Segona: que cada connexió tingui només els permisos que necessita. Si una automatització només ha de llegir factures, no li donis permís per esborrar-les.

El teu proveïdor d'IA potser guarda les teves converses 30 dies

L'1 de setembre Anthropic va anunciar un canvi en com tracta les dades dels clients d'empresa. El context és el que val la pena entendre: per als comptes comercials que fan servir la seva API, la conservació de 30 dies de les entrades i sortides és la norma si no s'ha pactat una altra cosa, i per als models més potents s'aplicava fins i tot als clients que tenien un acord de conservació zero. El canvi és que aquestes dades podran viure al núvol del propi client, amb les seves claus i els seus permisos, en comptes dels servidors del proveïdor. No és automàtic: s'ha de sol·licitar.

I això com m'afecta?

Com a persona: si fas servir una IA amb el pla gratuït o de pagament personal, aquest canvi no t'aplica. La política dels comptes de consum és una altra i continua igual.

Si tens una empresa o ets autònom: escriu un correu al proveïdor que t'ha muntat l'automatització i fes-li tres preguntes, per escrit: quin model feu servir, quant de temps es guarden les meves dades, i qui hi pot accedir. Si la resposta és "no ho sé" o "no es guarda res" sense un document que ho digui, ja saps què has de mirar primer. Nosaltres ho tenim documentat per a ParsIA precisament perquè és la pregunta que ens fan sempre.

El preu d'entrada d'una eina d'IA no és el preu

Google va presentar el 2 de setembre el model Gemini 3.8 Flash, ràpid i barat en comparació amb els seus rivals. Ara bé, el preu que s'anuncia és introductori: segons la premsa especialitzada que va cobrir el llançament, es duplicarà a principis de l'any que ve. No és cap trampa —està escrit—, però és un patró que es repeteix a tot el sector: preu baix per entrar, preu real més endavant.

I això com m'afecta?

Si tens una empresa o ets autònom: abans de moure un procés a una eina nova perquè surt més barata, busca la lletra petita i mira si el preu és introductori i fins quan. I fes-te la pregunta incòmoda: si demà aquest preu es dobla, aquest procés encara em surt a compte? Si la resposta és no, no hi moguis res que després et costi una setmana desfer.

Les fonts

L'anàlisi d'Unit 42 sobre l'atac assistit per IA; l'anunci d'Enterprise Frontier Safeguards d'Anthropic i la crònica de The Register; la cobertura del llançament de Gemini 3.8 Flash; i el text del Reglament (UE) 2026/1744 a EUR-Lex.

I si ets de l'Anoia, a IAètica som d'Igualada: mira com treballem amb les empreses de la comarca.

Vols rebre aquest repàs cada setmana, ja filtrat i sense soroll?

Escriu-nos a [email protected] i t'expliquem què vigilem i com ho apliquem a empreses com la teva.

— L'equip d'IAètica