Durant les últimes setmanes han coincidit diversos senyals que, vistos per separat, semblen notícies diferents: més incidents de ciberseguretat, noves campanyes de phishing, moviment europeu al voltant de NIS2 i Cybersecurity Act 2, obligacions de l’AI Act cada cop més properes i un Pla d’Actuació de l’AEPD molt orientat a tecnologia i IA.

Però el missatge de fons és un de sol: les empreses han de deixar de gestionar privacitat, seguretat i intel·ligència artificial com carpetes separades.

La pregunta per a un gerent o CEO ja no és “tenim documents RGPD?”. La pregunta és si l’empresa pot explicar quines dades tracta, quins sistemes les protegeixen, quina IA utilitza, quins proveïdors hi intervenen i quines evidències conservaria si demà hi hagués una reclamació, una bretxa o un conflicte.

Dades concretes

El mapa de risc que direcció hauria de mirar ara

Les xifres no són decoratives: ajuden a decidir què cal ordenar primer quan privacitat, seguretat i IA competeixen per pressupost i atenció.

Incidents gestionats 122.223

INCIBE-CERT va gestionar aquesta xifra el 2025, un 26% més que el 2024.

Font: INCIBE, Balanç de Ciberseguretat 2025
Variació interanual +26%

L’increment confirma que la pressió no baixa: pugen incidents, frau i necessitat de resposta ordenada.

Font: INCIBE
Sistemes vulnerables 237.028

Sistemes rellevants detectats i notificats per INCIBE per exposició o vulnerabilitats explotables.

Font: INCIBE-CERT
Frau en línia 45.445

Representa quatre de cada deu incidents de seguretat, amb un creixement del 19% respecte de l’any anterior.

Font: INCIBE
Calendari regulatori

Tres dates i senyals que ja condicionen decisions

  1. AI Act: alfabetització i pràctiques prohibides L’obligació d’alfabetització en IA i determinades prohibicions ja estan actives.
  2. AEPD: 32 objectius i 115 accions El pla anual incorpora privacitat tecnològica, laboratori, IA i automatització.
  3. AI Act: aplicació general L’aplicació general del Reglament Europeu d’IA converteix inventari i classificació en feina urgent.

1. Ciberseguretat: el problema ja no és tècnic, és operatiu

El balanç d’INCIBE de 2025 deixa una fotografia clara: 122.223 incidents de ciberseguretat gestionats, un 26% més que l’any anterior, i 237.028 sistemes vulnerables rellevants detectats i notificats. A més, el frau en línia va representar quatre de cada deu incidents i el phishing va continuar sent una de les formes d’atac més habituals.

Aquestes dades no descriuen un problema reservat a grans companyies. Descriuen una realitat que arriba a pimes, despatxos, proveïdors tecnològics, entitats regulades i organitzacions que depenen de sistemes, correu electrònic, núvol, ERP, càmeres, proveïdors externs o portals de client.

Casos recents com el ciberatac al Port de Vigo, que va obligar a aïllar sistemes i recórrer temporalment a processos manuals, mostren una cosa important: la ciberseguretat no es mesura només per si entra o no entra un atacant. També es mesura per la capacitat de continuar operant, contenir, documentar, recuperar i conservar evidències.

2. El frau ja no arriba com un correu mal escrit

La campanya de la Renda 2025, presentada el 2026, ha tornat a ser un context perfecte per a campanyes de suplantació. L’Agència Tributària va publicar a l’abril diversos avisos de phishing i smishing amb formularis falsos, dominis que imiten serveis oficials i missatges que pressionen l’usuari amb suposades devolucions o notificacions.

Això importa a les empreses per tres raons. Primer, perquè l’usuari continua sent una porta d’entrada. Segon, perquè els atacs s’adapten al moment i al context. Tercer, perquè després del clic comença la part menys visible: credencials compromeses, accés al correu, modificació de factures, fuga de dades o suplantació davant clients i proveïdors.

La resposta no pot quedar-se en “formar el personal”. Formació sí, però acompanyada de doble factor, revisió d’accessos, política de contrasenyes, filtres, còpies, traçabilitat, procediments de verificació de pagaments i una pauta clara per conservar evidència si passa alguna cosa.

3. Europa està connectant ciberseguretat i protecció de dades

El dictamen conjunt de l’EDPB i l’EDPS sobre Cybersecurity Act 2 i modificacions de NIS2 confirma una tendència: la ciberseguretat europea ja no s’entén sense protecció de dades, drets fonamentals, identitat digital, cadena de subministrament i gestió de riscos.

Per a una empresa, això té una conseqüència pràctica. No n’hi ha prou amb desplegar mesures tècniques si no estan connectades amb responsabilitats, proveïdors, contractes, anàlisi de risc, registre de decisions i resposta a incidents. I tampoc n’hi ha prou amb tenir textos legals si els sistemes reals no els sostenen.

ENS, ISO 27001, RGPD i NIS2 no són peces idèntiques, però cada cop comparteixen més llenguatge: actius, riscos, controls, evidències, responsables, millora contínua i capacitat de resposta.

4. L’AI Act entra en fase d’aterratge empresarial

El Reglament Europeu d’IA ja no és una idea llunyana. La Comissió Europea recorda que l’aplicació general arriba el 2 d’agost de 2026, amb excepcions ja actives des de 2025, com alfabetització en IA, pràctiques prohibides, governança i obligacions per a models de propòsit general.

A més, la Comissió treballa en un codi de bones pràctiques sobre marcatge i etiquetatge de contingut generat per IA per facilitar el compliment d’obligacions de transparència, especialment en contingut generat artificialment, deepfakes i determinats usos informatius.

Per a direcció, la lectura és senzilla: si una empresa fa servir IA en atenció al client, selecció de personal, scoring, videovigilància, anàlisi documental, generació d’informes, màrqueting, seguretat o automatització interna, necessita almenys quatre coses: inventari, classificació, control humà i documentació.

I si la IA toca dades personals, càmeres, decisions sobre persones o entorns sensibles, també entren privacitat des del disseny, minimització, proporcionalitat, seguretat, conservació de logs i revisió de proveïdors.

5. L’AEPD també mira cap a tecnologia, IA i automatització

El Pla d’Actuació 2026 de l’AEPD inclou 32 objectius operatius i 115 accions. Entre les seves línies destacades apareixen el Laboratori de Privacitat, l’experimentació tecnològica, la incorporació d’eines d’IA i solucions d’automatització en processos de la mateixa Agència.

Això no significa que totes les empreses siguin inspeccionades demà. Significa una cosa més interessant: l’autoritat està preparant capacitats per a un entorn on els tractaments de dades són més complexos, més automatitzats i més difícils d’explicar si no s’han ordenat des del principi.

Què hauria de revisar una empresa ara

Si hagués de convertir tot l’anterior en una llista executiva, començaria per aquí:

  • Inventari real de dades, sistemes i IA.Què es tracta, on és, qui hi accedeix, quin proveïdor hi intervé i quines decisions automatitzades existeixen.
  • Procediment de bretxes i incidents.Qui decideix, com es conté, què es documenta, quan es notifica i com es preserven evidències.
  • Revisió d’accessos crítics.Comptes de correu, administració, ERP, núvol, VPN, còpies, càmeres i eines amb dades sensibles.
  • Contractes i encarregats.Proveïdors tecnològics, allotjament, programari, IA, manteniment, videovigilància i suport extern.
  • Continuïtat i recuperació.Còpies provades, sistemes alternatius, logs útils i una mínima capacitat d’operació si alguna cosa falla.
  • Governança d’IA.Classificació, finalitat, dades utilitzades, supervisió humana, transparència i mesures de seguretat.

L’empresa que ordena privacitat, ciberseguretat i IA abans del conflicte guanya una cosa més valuosa que “compliment”: guanya capacitat de decisió.

Aquest és el punt. No es tracta d’espantar amb sancions ni d’omplir una carpeta. Es tracta que direcció pugui mirar un risc digital i respondre amb claredat: què passa, quin impacte té, quina evidència existeix, quina obligació s’activa i quina decisió toca prendre.

Preguntes freqüents

Preguntes freqüents

¿Qué tienen en común INCIBE, AEPD y AI Act en 2026?

Apuntan a la misma conclusión para dirección: privacidad, ciberseguridad e inteligencia artificial ya no pueden gestionarse como áreas aisladas. INCIBE gestionó 122.223 incidentes en 2025 (+26% interanual), la AEPD ha publicado un Plan de Actuación 2026 con 32 objetivos y 115 acciones muy orientadas a tecnología, IA y automatización, y la aplicación general del AI Act llega el 2 de agosto de 2026.

¿Cuándo es exigible el AI Act de forma general?

La aplicación general del Reglamento Europeo de IA llega el 2 de agosto de 2026. Algunas obligaciones —alfabetización en IA, prácticas prohibidas, gobernanza y obligaciones para modelos de propósito general— ya están activas desde el 2 de febrero de 2025.

¿Qué debería revisar dirección antes de un incidente?

Seis frentes: inventario real de datos, sistemas e IA; procedimiento de brechas e incidentes; revisión de accesos críticos; contratos y encargados; continuidad y recuperación; y gobierno de IA (clasificación, supervisión humana, transparencia y seguridad). Lo importante no es solo cumplir, sino poder explicar qué se decidió, cuándo y con qué base.

¿Por qué el fraude online preocupa más en 2026?

Porque ya no llega como un correo mal escrito. Las campañas se adaptan al contexto —por ejemplo, suplantaciones aprovechando la campaña de la Renta— y, tras el clic inicial, lo que viene son credenciales comprometidas, modificación de facturas, fuga de datos y suplantación ante clientes y proveedores. Según INCIBE, el fraude online representó cuatro de cada diez incidentes en 2025.

¿Qué empresas deben prestar atención a NIS2 y al Cybersecurity Act 2?

La línea europea conecta cada vez más ciberseguridad y protección de datos: el dictamen conjunto del EDPB y el EDPS sobre Cybersecurity Act 2 y NIS2 confirma que ya no se entiende una sin la otra. Para las empresas afectadas, no basta con desplegar medidas técnicas si no están conectadas con responsabilidades, proveedores, contratos, análisis de riesgo, registro de decisiones y respuesta a incidentes.

Serveis relacionats

Si aquesta anàlisi connecta amb una necessitat real de la teva empresa

T’ha resultat útil?

Comparteix-lo amb qui ho hagi de llegir.

Una anàlisi val més quan arriba a la persona que ha de prendre la decisió.

LinkedIn X

Fonts consultades

Primera valoració

Privacitat, seguretat i IA es poden ordenar abans que es converteixin en urgència.

Si la teva empresa necessita revisar RGPD, ciberseguretat, ENS/ISO 27001, AI Act o evidència digital, puc ajudar-te a aterrar-ho amb criteri legal, tècnic i pericial.