Tecnologia

Compliance penal i compliment regulatori: dos programes que ja són un

Nextica Law & Tax munta el programa de compliment de l'empresa tecnològica en les seves dues meitats, que fins fa poc anaven per separat. La penal: model d'organització i control de l'art. 31 bis del Codi Penal, amb el mapa de riscos d'una empresa que factura per subscripció i tracta dades alienes, i el canal intern de denúncies de la Llei 2/2023. I la regulatòria, que és la que avui li demanen els seus clients per contracte: classificació de risc i documentació tècnica del Reglament (UE) 2024/1689 d'intel·ligència artificial si el producte integra IA, i preparació de les mesures de gestió de riscos de ciberseguretat de la Directiva (UE) 2022/2555, NIS2, que li arriben a la pime per la cadena de subministrament dels seus clients financers i industrials encara que ella no estigui designada com a entitat essencial.

El seu client corporatiu ja no li demana un certificat: li demana evidències, i les demana al contracte.

Què inclou

1. Mapa de riscos d'una empresa que factura per subscripció i tracta dades alienes

frau en la contractació, incompliment contractual amb clients regulats, propietat intel·lectual de tercers al codi i ús indegut d'informació.

2. Model d'organització i control amb les mesures de vigilància que el Codi Penal exigeix per eximir, i òrgan de compliment amb autonomia real en una empresa de trenta persones, que és on sol fallar.

3. Canal intern de denúncies d'acord amb la Llei 2/2023

plataforma, responsable del sistema, terminis d'acusament i resposta, i garantia de confidencialitat davant el mateix equip directiu.

4. Inventari de sistemes d'IA del producte i classificació de risc segons el Reglament (UE) 2024/1689, distingint allò que es desenvolupa d'allò que s'integra de tercers.

5. Documentació tècnica, registre de decisions i traçabilitat de dades d'entrenament per poder acreditar la classificació quan el client la demani.

6. Preparació de les mesures de gestió de riscos de ciberseguretat de la Directiva (UE) 2022/2555 al nivell que arriba per la cadena de subministrament: anàlisi de risc, gestió d'incidents, continuïtat i seguretat de proveïdors.

7. Govern societari que sostingui tot l'anterior

competències de l'òrgan d'administració, actes que documentin les decisions de compliment i revisió anual del programa.

DOS COMPLIMENTS QUE JA NO ES PODEN PORTAR PER SEPARAT

El penal respon davant d'un jutge; el regulatori, davant del client que renova el contracte. Tots dos demanen el mateix: evidències, no declaracions.

Programa de compliment aprovat i mai executat

l'exempció de responsabilitat de la persona jurídica exigeix un model amb mesures de vigilància i control eficaçment implantat, i un manual sense formació, sense registre d'incidències ni revisió periòdica s'acredita malament quan cal.

art. 31 bis del Codi Penal

Canal de denúncies sense garanties reals de confidencialitat

la llei exigeix un responsable del sistema amb autonomia, terminis d'acusament i de resposta i protecció davant represàlies. En una empresa petita, un canal que gestiona qui pot ser denunciat no compleix, i a més no es fa servir.

Llei 2/2023 de protecció de l'informant

Integrar un sistema d'IA de tercers donant per fet que les obligacions són de qui el va desenvolupar: posar la marca pròpia en un sistema de tercers o modificar-ne substancialment la finalitat pot fer que se'l tracti com a proveïdor, amb les obligacions de documentació i classificació que això arrossega.

Reglament (UE) 2024/1689 d'intel·ligència artificial

DELITS MÉS FREQUENTS EN L'ÀMBIT EMPRESARIAL

DelictePrecepte CPSector amb major exposició
Delictes contra la Hisenda Pública i la SSArt. 305-310 bisTots els sectors
Blanqueig de capitalsArt. 301-304Serveis financers, immobiliari, joieria, casino
Corrupció entre particulars (suborn)Art. 286 bisFarmacèutic, alimentació, construcció, distribució
Estafa i apropiació indegudaArt. 248-254Serveis, tecnologia, finances
Delictes contra la seguretat dels treballadorsArt. 316-317Construcció, indústria, logística
Delictes mediambientalsArt. 325-331Indústria química, alimentació, agricultura
Delictes informàticsArt. 197 bis i ss.Tecnologia, serveis digitals, telecomunicacions

Delictes contra la Hisenda Pública i la SS

Precepte CPArt. 305-310 bis
Sector amb major exposicióTots els sectors

Blanqueig de capitals

Precepte CPArt. 301-304
Sector amb major exposicióServeis financers, immobiliari, joieria, casino

Corrupció entre particulars (suborn)

Precepte CPArt. 286 bis
Sector amb major exposicióFarmacèutic, alimentació, construcció, distribució

Estafa i apropiació indeguda

Precepte CPArt. 248-254
Sector amb major exposicióServeis, tecnologia, finances

Delictes contra la seguretat dels treballadors

Precepte CPArt. 316-317
Sector amb major exposicióConstrucció, indústria, logística

Delictes mediambientals

Precepte CPArt. 325-331
Sector amb major exposicióIndústria química, alimentació, agricultura

Delictes informàtics

Precepte CPArt. 197 bis i ss.
Sector amb major exposicióTecnologia, serveis digitals, telecomunicacions

Preguntes freqüents

Som 30 persones i no som a la llista d'entitats essencials de NIS2. Ens afecta?

Directament potser no; per contracte, gairebé segur que sí. La Directiva (UE) 2022/2555 obliga les entitats essencials i importants a gestionar el risc de la seva cadena de subministrament, i la manera pràctica en què ho fan és traslladar requisits als seus proveïdors al clausulat: mesures tècniques mínimes, notificació d'incidents en terminis curts, dret d'auditoria i evidències periòdiques. Si ven programari a un banc, a una asseguradora o a una indústria gran, aquestes clàusules ja estan arribant als seus contractes de renovació. Preparar-les abans és més barat que negociar-les amb el contracte damunt la taula.

Integrem un model d'IA d'un tercer. Som proveïdor o responsable del desplegament?

Depèn de què en fa, i la resposta canvia completament les obligacions. El Reglament (UE) 2024/1689 distingeix qui desenvolupa i posa al mercat un sistema d'IA de qui l'utilitza sota la seva pròpia autoritat, i afegeix que qui posa la seva marca en un sistema de tercers o en modifica substancialment la finalitat pot passar a ser tractat com a proveïdor. Per això l'anàlisi comença pel mateix que la fitxa de producte: què fa el sistema, per a què es comercialitza i què s'hi ha tocat. D'aquí surten la classificació de risc i la documentació tècnica que cal poder ensenyar.

Resultats, no noms

Casos en què hem treballat

  • tecnologia

    Pacto de socios que desbloqueó la entrada de un inversor

Equipo Nextica

Contingut supervisat per

Equipo Nextica

Dirección

Coneix l'equip

Parlem de la teva empresa.

Explica'ns la teva situació i et responem en menys de 24 h laborables.

Pas 1 de 2

Les teves dades es tracten conforme a la nostra política de privacitat.