Polítiques públiques

Polítiques de Guanta

Polítiques públiques del sistema de gestió per a la seguretat de la informació i per a l'ús i desenvolupament responsable dels sistemes d'IA.

Informació documentada

Política de seguretat de la informació

Aprovat
Versió aprovada
v1
Aprovat per
Jordi Torras
Aprovat el
15 de jul. del 2026

Taula de continguts

  1. 1. Política de seguretat de la informació

1. Política de seguretat de la informació

Guanta és una empresa especialitzada en el disseny, desenvolupament, desplegament i operació d'agents d'IA i sistemes d'IA autònoms, transformant-los en processos operatius fiables i permetent un rendiment mesurable en entorns de producció. Guanta promou l'autonomia tecnològica per a les organitzacions mitjançant solucions obertes, segures, flexibles i de confiança.

En resposta a la confiança dipositada per clients, socis i usuaris, Guanta ha implementat un Sistema de Gestió de la Seguretat de la Informació (SGSI) que té per objectiu protegir els actius d'informació davant amenaces, garantir la continuïtat del negoci i minimitzar els riscos relacionats amb la seguretat de la informació i la privacitat.

Mitjançant aquesta Política de Seguretat de la Informació, la Direcció de Guanta es compromet a preservar la confidencialitat, integritat, disponibilitat, autenticitat i traçabilitat de la informació, proporcionant el marc per a l'establiment, implementació, manteniment i millora contínua del SGSI d'acord amb els requisits de la norma ISO/IEC 27001.

Aquesta Política permet a Guanta:

  • Establir objectius de seguretat de la informació, responsabilitats i mecanismes de governança.
  • Integrar la seguretat de la informació i la protecció de dades personals en tots els processos comercials i activitats operatives.
  • Implementar controls i mesures adequades per identificar, avaluar i minimitzar els riscos de seguretat de la informació i de privacitat.
  • Assegurar el compliment dels requisits legals, regulatoris, contractuals i comercials aplicables relacionats amb la seguretat de la informació, la ciberseguretat i la protecció de dades.
  • Garantir la continuïtat del negoci i la resiliència operativa mitjançant plans de continuïtat i recuperació alineats amb estàndards i bones pràctiques reconegudes.
  • Promoure la conscienciació contínua, la formació i la responsabilització de tot el personal i col·laboradors en matèria de seguretat de la informació.
  • Assegurar una gestió efectiva, resolució i aprenentatge continuat a partir dels incidents de seguretat de la informació.
  • Mantenir un procés de monitorització, revisió, avaluació i millora contínua del SGSI.

L'abast d'aquesta Política s'aplica a tots els empleats, contractistes, subcontractistes, col·laboradors externs i tercers que accedeixen a la informació, sistemes, infraestructura, serveis o dades de Guanta, així com a tots els sistemes d'informació que donen suport a les operacions i serveis de Guanta.

Independenment del rol o les responsabilitats, cada persona que treballa amb o per a Guanta és responsable d'aplicar aquesta Política dins la seva àrea d'activitat, contribuint així a pràctiques de seguretat coherents, a la millora contínua i a la satisfacció de clients i parts interessades.

Aquesta Política de Seguretat de la Informació es comunica, s'entén, s'implementa, es manté i es revisa periòdicament a tota l'organització i es posa a disposició de les parts interessades rellevants i, quan escau, del públic.

Informació documentada

Política d'Ús i Desenvolupament Responsable de Sistemes d'IA

Aprovat
Versió aprovada
v2
Aprovat per
Jordi Torras
Aprovat el
14 de jul. del 2026

Taula de continguts

  1. 1. Objectiu i abast
  2. 2. Principis d'IA responsable
    1. 2.1. Legalitat, ètica i compliment
    2. 2.2. Transparència i explicabilitat
    3. 2.3. Justícia i no discriminació
    4. 2.4. Seguretat, protecció i robustesa tècnica
    5. 2.5. Privacitat i protecció de dades personals
    6. 2.6. Supervisió humana
    7. 2.7. Impacte social positiu i minimització de danys
  3. 3. Compromisos d'IA responsable
  4. 4. Govern i registres
  5. 5. Revisió i disponibilitat

1. Objectiu i abast

Aquesta política defineix els principis, compromisos i directrius de Guanta per a l'ús i desenvolupament responsable de sistemes d'intel·ligència artificial. Proporciona el marc de polítiques per als objectius d'IA i per al desenvolupament, prestació, adquisició, desplegament, operació, monitorització i ús de solucions d'IA dins de Guanta.

L'objectiu és assegurar que els sistemes d'IA es desenvolupin i utilitzin de manera responsable, ètica, segura, fiable i conforme a la llei, coherent amb l'estratègia de Guanta, els compromisos amb els clients, els sistemes de gestió i els requisits legals, regulatoris i contractuals aplicables.

Aquesta política s'aplica a tot el personal, contractistes, proveïdors, socis i altres tercers que participin en activitats relacionades amb IA en nom de Guanta. S'aplica tant als sistemes d'IA desenvolupats o proporcionats per Guanta com a les eines, serveis o models d'IA utilitzats en les operacions de Guanta.

Totes les persones que treballen per o en nom de Guanta són responsables d'aplicar aquesta política dins la seva àrea de treball. La Direcció és responsable de fer la política disponible, comprensible, implementada, mantinguda i revisada.

2. Principis d'IA responsable

Guanta es compromet que les activitats relacionades amb IA seguiran els principis següents.

2.1. Legalitat, ètica i compliment

Els sistemes i l'ús d'IA han de complir les lleis, regulacions, estàndards, obligacions contractuals i polítiques internes aprovades aplicables. Guanta no desenvoluparà, proporcionarà ni farà servir sistemes d'IA per a pràctiques prohibides o per a usos que creïn un risc inacceptables.

Quan un cas d'ús d'IA tingui implicacions legals, ètiques, contractuals o regulatòries incertes, l'activitat s'ha d'avaluar i aprovar abans de procedir. Les obligacions i decisions rellevants es documentaran en els registres interns del sistema de gestió de Guanta.

2.2. Transparència i explicabilitat

Els sistemes d'IA han de ser comprensibles en la seva finalitat, risc i públic. Guanta proporcionarà informació clara sobre l'ús previst, les limitacions, les condicions d'ús, els requisits de supervisió humana i la implicació de l'IA quan sigui necessari o quan no sigui evident.

Les explicacions, la informació d'interpretabilitat i la traçabilitat es proporcionen en proporció al context i l'impacte potencial del sistema. Guanta no farà afirmacions que sobreestimin l'exactitud, autonomia, seguretat, certificació o estat legal d'un sistema d'IA.

2.3. Justícia i no discriminació

Els sistemes d'IA han de ser dissenyats, seleccionats i utilitzats per reduir els biaixos injustificats i els resultats discriminatoris. Guanta considerarà la qualitat, la representativitat, la integritat i l'idoneïtat de les dades i avaluarà les sortides quan l'IA pugui afectar de manera material persones, grups o clients.

Els resultats d'IA no s'han de tractar com a objectius o autoritaris només perquè han estat generats per un model. Les preocupacions sobre un comportament injust, esbiaixat o discriminatori s'han de registrar, avaluar i tractar.

2.4. Seguretat, protecció i robustesa tècnica

Els sistemes d'IA han d'estar protegits i ser prou robusts per al seu ús previst. Guanta aplicarà controls proporcionats per al disseny segur, el control d'accés, la integritat de dades i models, el registre, la monitorització, la gestió d'errors, la recuperació i el control de canvis.

Els riscos rellevants poden incloure injecció de prompts, enverinament de dades, extracció de models o informació, ús insegur d'eines, al·lucinacions, degradació del rendiment, fallada de proveïdors, accés no autoritzat i mal ús.

2.5. Privacitat i protecció de dades personals

Els sistemes d'IA han de seguir principis de privacitat i protecció de dades per disseny i per defecte. Les dades personals, les dades de clients, la informació confidencial i la informació restringida només es poden utilitzar amb sistemes d'IA quan l'ús, el proveïdor, la base legal i les garanties hagin estat avaluats i autoritzats.

Guanta minimitzarà les dades, definirà finalitats de tractament i rols, aplicarà controls de seguretat i conservació adequats i realitzarà avaluacions d'impacte sobre la protecció de dades quan la llei o el risc ho requereixin.

2.6. Supervisió humana

La supervisió humana ha de ser proporcional a l'autonomia, el context i l'impacte potencial del sistema d'IA. Guanta definirà qui supervisa el comportament o les sortides de l'IA, quan es requereix validació humana, com s'escalen les preocupacions i com es pot corregir, restringir, desactivar o retirar un sistema d'IA.

Les persones assignades a la supervisió han de tenir la competència, la informació, l'autoritat i el temps suficients per exercir la funció. L'output d'IA no ha de ser l'única base per a una decisió amb un impacte material en drets, seguretat, ocupació, accés a serveis essencials o interessos similars, llevat que l'ús hagi estat específicament avaluat i aprovat amb totes les garanties necessàries.

2.7. Impacte social positiu i minimització de danys

Guanta tindrà en compte els efectes dels sistemes d'IA sobre persones, clients, grups vulnerables, treball, accessibilitat, societat i medi ambient. Les activitats d'IA han de promoure resultats beneficiosos i evitar o reduir danys previsibles.

Quan sigui rellevant, les avaluacions han de considerar l'eficiència energètica i computacional, la infraestructura dels proveïdors, l'impacte ambiental, l'abús a escala i les conseqüències socials més àmplies. Els efectes adversos significatius s'han de tractar, acceptar per la direcció autoritzada, evitar o portar a l'aturada del sistema o l'ús.

3. Compromisos d'IA responsable

Aquesta política complementa les polítiques de seguretat de la informació, privacitat, desenvolupament de software, proveïdors, qualitat i sistema de gestió de Guanta. Els requisits d'IA responsable s'han d'integrar en el cicle de vida del sistema d'IA i en els processos operatius rellevants.

Guanta es compromet a:

  • Registrar els sistemes d'IA dins de l'abast abans de l'ús en producció o la disponibilitat per a clients.
  • Definir l'objectiu, responsable, ús previst, usos indeguts previsibles, parts interessades, dependències, recursos de dades, proveïdors, usuaris i context d'operació de cada sistema d'IA.
  • Avaluar riscos, oportunitats i impactes específics d'IA, incloent riscos tècnics, de seguretat, privacitat, legals, ètics, socials, contractuals i de proveïdors.
  • Mantenir actualitzats els registres de riscos d'IA, tractaments i documentació dels sistemes.
  • Avaluar els controls aplicables del sistema de gestió d'IA i mantenir evidència de la seva aplicabilitat i funcionament.
  • Incloure objectius d'IA responsable i requisits de control en els requeriments del sistema, decisions de disseny, proves, aprovació de llançament, monitorització i control de canvis.
  • Establir controls per a la qualitat de dades, integritat de dades, procedència, ús autoritzat i protecció de la informació personal, de clients i confidencial.
  • Proporcionar documentació tècnica i d'usuari quan calgui, incloent limitacions, advertències, requisits de supervisió humana, instruccions d'ús segur i canals per reportar incidents o preocupacions.
  • Revisar responsabilitats dels proveïdors, termes contractuals, compromisos de seguretat i privacitat, documentació, limitacions de servei, ubicacions de processament, subcontractistes, pràctiques de canvi i evidències d'assegurament.
  • Formar i sensibilitzar el personal d'acord amb les seves responsabilitats en matèria d'IA i el context d'ús.
  • Registrar evidències de monitoratge, incidents, no conformitats, accions correctores i oportunitats de millora.
  • Aplicar la millora contínua perquè la governança d'IA evolucioni amb noves lleis, riscos, tecnologies, expectatives d'interessats i lliçons apreses.

4. Govern i registres

Guanta manté registres interns del sistema de gestió per a la governança d'IA, incloent documentació del sistema, avaluacions de risc, responsabilitats, revisions de proveïdors, evidències de formació, proves de controls, resultats de monitoratge, incidents i accions de millora. Els registres interns detallats es mantenen per separat d'aquesta política pública.

Les responsabilitats organitzatives, requisits de competència, assignacions de personal i la titularitat específica del sistema d'IA es defineixen i mantenen internament. La governança de proveïdors segueix el procés de gestió de proveïdors de Guanta.

Els sistemes d'IA han de ser monitorats en proporció al seu risc. La monitorització pot incloure salut del servei, errors, qualitat de sortides, esdeveniments de seguretat, comportament insegur o enganyós, queixes, sobreescrits humans, canvis de proveïdors i eficàcia dels controls.

S'han de reportar incidents, sospites d'incompliment de la política, sortides nocius, comportament il·lícit, preocupacions de seguretat, preocupacions de privacitat, biaixos i inexactituds materials. Guanta pot restringir o suspendre un sistema o ús d'IA mentre s'avalua la preocupació. Els incidents i les comunicacions externes es gestionen segons els processos establerts d'incidents i comunicació de Guanta.

5. Revisió i disponibilitat

Aquesta política es revisa almenys anualment i després de canvis legals, regulatoris, contractuals, organitzatius, de proveïdors, tecnològics, de risc, incidents o de certificació significatius.

La versió aprovada i vigent es posa a disposició del personal i es pot compartir amb clients, auditors, autoritats i altres parts interessades. Les versions de projecte no s'han de presentar com a política aprovada.