IA i ciberseguretat: els nous riscos que una pime no pot ignorar
Els usos maliciosos de la IA ja afecten phishing, credencials i automatització d’atacs. Guia pràctica per protegir una pime catalana.
Anthropic ha publicat el seu informe Detecting and countering misuse of AI: September 2026, on descriu casos reals d'ús maliciós de models d'IA en ciberoperacions, frau, vigilància i altres àmbits sensibles. La lectura important per a una pime catalana no és “la IA és perillosa”, sinó una altra de més concreta: els atacants també estan automatitzant tasques, i això obliga les empreses a revisar com protegeixen accessos, dades i processos.
La IA ja no només serveix per escriure correus o resumir documents. També pot accelerar reconeixement de sistemes, adaptar missatges de phishing, processar informació robada o ajudar a coordinar diferents passos d'un atac. Per tant, la defensa també ha de madurar.
El canvi: atacs més ràpids i més convincents
Un dels punts més rellevants de l'informe és que la IA redueix la distància entre atacants molt sofisticats i actors amb menys capacitat tècnica. Allò que abans requeria equips especialitzats ara pot ser parcialment assistit per eines d'IA: redactar missatges molt creïbles, buscar informació pública d'una empresa, traduir campanyes, adaptar esquers a cada víctima o revisar grans volums de dades.
Això afecta directament les pimes. Moltes empreses petites no són objectiu perquè siguin famoses, sinó perquè formen part d'una cadena de subministrament, tenen credencials útils, treballen amb clients més grans o disposen de dades personals i comercials valuoses.
El risc no és només “un hacker entrant al servidor”. També pot ser una factura falsa molt ben escrita, una trucada amb informació prèvia, un correu que imita un proveïdor real o una eina d'IA connectada a massa documents interns.
Tres àrees que una pime hauria de revisar
La primera és la identitat digital. Si una persona reutilitza contrasenyes, no té doble factor d'autenticació o comparteix comptes entre treballadors, l'empresa queda exposada. Amb IA, els intents de phishing poden ser més personalitzats i menys barroers. Activar MFA, separar comptes, eliminar accessos antics i revisar permisos és una mesura bàsica però molt efectiva.
La segona és la gestió de dades. Moltes eines d'IA funcionen millor quan tenen accés a documents, correus, carpetes o CRM. Això és útil, però també delicat. Abans de connectar una IA a informació interna cal decidir què pot veure, qui pot usar-la i quin registre queda de les accions fetes. No tot ha d'estar disponible per a tothom.
La tercera és la resposta davant incidents. Si arriba un correu sospitós, si algú clica un enllaç o si es detecta un accés estrany, l'equip ha de saber què fer. Una pime no necessita un manual de 80 pàgines; necessita un procediment curt, clar i provat: a qui avisar, què bloquejar, com canviar credencials i com preservar evidències.
Adoptar IA sí, però amb permisos i control
El missatge de fons no és frenar la IA. Les empreses que la facin servir bé tindran avantatge en atenció al client, administració, vendes, documentació i processos interns. Però la implantació ha de venir amb govern: permisos mínims, revisió humana en accions sensibles, registre d'activitat i criteris clars sobre quines dades es poden utilitzar.
Un error habitual és provar eines d'IA sense mapa d'accessos. Primer es connecta una carpeta, després un correu, després un CRM, i al cap de dos mesos ningú sap exactament què pot llegir cada eina. Aquest desordre és el que converteix una automatització útil en un risc.
La bona notícia és que la majoria de mesures inicials són assumibles: inventari d'eines, política d'ús intern, MFA, còpies de seguretat, formació bàsica contra phishing i una revisió periòdica de permisos.
La ciberseguretat també és transformació digital
La IA farà que moltes tasques empresarials siguin més ràpides. També farà que alguns riscos siguin més ràpids. Per això la ciberseguretat ja no pot ser una carpeta separada que només es mira quan hi ha un problema. Ha de formar part de qualsevol projecte d'automatització.
Per a una pime catalana, el pas intel·ligent és començar petit però ben governat: identificar els processos on la IA pot ajudar, limitar accessos, formar l'equip i documentar les decisions. Així la IA deixa de ser una caixa negra i passa a ser una eina controlada.
A Automatitza.cat ajudem empreses a implantar IA amb criteri, seguretat i sentit pràctic. Si vols revisar com incorporar automatitzacions sense obrir riscos innecessaris, podem parlar-ne en una primera consultoria gratuïta.