# CynderLab — contingut complet > Ciberseguretat defensiva impulsada per IA per a pimes: Talaia (vigilància contínua + vCISO) i auditoria tècnica. La IA assisteix (codi, pentest, infra, vigilància); l'expert valida i decideix. Sofia és una eina del repertori, no un producte. Entitat legal: CYNDERLAB DIGITAL SL · NIF B27584010 · Camí de la Tolosa 9, Oficina 8, 08500 Vic (Barcelona), España Àrea de servei: tot Catalunya (Barcelona, Girona, Lleida, Tarragona) i en remot a tota Espanya Contacte: hola@cynderlab.com · https://www.linkedin.com/in/pere-casas/ · Responsable: Pere Casas Reserva d'anàlisi d'exposició de 30 minuts: https://cynderlab.com/ca/reserva (castellà: https://cynderlab.com/es/reserva). Alternativa: escriure a hola@cynderlab.com amb l'assumpte "Anàlisi d'exposició". Eina gratuïta: Cynderlab Secrets (https://secret.cynderlab.com) — compartició de contrasenyes i dades sensibles amb xifratge al navegador (AES-256-GCM), un sol accés, autodestrucció i codi obert. Gratuïta i sense registre. Aquest fitxer conté la versió catalana (canònica); cada pàgina té versió castellana substituint /ca/ per /es/. --- ## Servei: Ciberseguretat defensiva impulsada per IA: vigilància contínua URL: https://cynderlab.com/ca/talaia Talaia vigila la teva exposició a internet i et diu què cal resoldre abans que sigui un problema. La tecnologia accelera el diagnòstic; un enginyer sènior pren les decisions amb tu perquè sàpigues sempre que el teu negoci està protegit i ho puguis demostrar. ### Talaia reuneix quatre serveis en un Talaia uneix en un sol servei quatre coses que normalment compraries per separat: - Vigilància contínua: descobrim i monitoritzem tot el risc a què la teva empresa està exposada, no només un cop l’any. - Direcció de seguretat: el teu Responsable de Seguretat (vCISO) prioritza el risc real, gestiona el compliment (ISO 27001, ENS, NIS2) i reporta a gerència — el rol que l’ENS exigeix i que ISO 27001 espera. - El teu risc, visible: un portal on veus el teu mapa de riscos, les tasques pendents i el progrés quan vulguis. - Auditories tècniques quan cal profunditat: code review, pentest, cloud o intern — a demanda o incloses. ### Per a empreses sense responsable de seguretat Per a empreses que ja tenen qui manté els sistemes, però ningú que es faci responsable de la seguretat: que decideixi què arreglar primer, respongui els qüestionaris de clients i doni la cara davant de gerència. Talaia és aquesta funció, per una quota fixa mensual. I es coordina amb el teu informàtic o MSP: ell executa, nosaltres prioritzem — no el substituïm. ### Preguntes freqüents **Quant costa?** Talaia funciona amb una quota fixa mensual ajustada a la mida de la teva empresa, sense facturació per hores ni sorpreses. Concretem el pla i el preu a la sessió d’anàlisi d’exposició. **L’anàlisi pot afectar els meus sistemes o la producció?** No. La vigilància de Talaia és passiva i no intrusiva: analitzem la informació pública i el perímetre que la teva empresa ja mostra a internet, sense interferir mai en els teus sistemes ni en la producció. **M’ajuda amb NIS2, l’ENS o els requisits dels meus clients?** Sí. Gestionem el compliment normatiu amb evidències tangibles i cobrim el rol de Responsable de Seguretat (vCISO) que l’ENS exigeix i que marcs com ISO 27001 o NIS2 demanen. També responem amb rigor els qüestionaris de seguretat de clients i asseguradores. **Com comença el servei i quant triga?** L’arrencada dura unes 4 setmanes: descobrim la teva exposició pública, avaluem el teu estat de seguretat i et lliurem el mapa de riscos inicial amb el pla de treball. A partir d’aquí, la vigilància contínua roman activa de manera permanent. **I què és Sofia?** Sofia és una eina del nostre repertori: centralitza i organitza les diverses fonts de descobriment (OSINT, dark web, auditories, actius i amenaces) perquè el vCISO les pugui analitzar amb rapidesa. També pot allotjar les troballes de les auditories tècniques. La IA accelera la recopilació; qui valida i prioritza és sempre el vCISO. **La IA decideix el risc?** No. La IA automatitza el descobriment i processa grans volums de dades per ordenar senyals. Qui avalua la gravetat real, l’impacte en el negoci i decideix què cal tancar i en quin ordre és sempre el vCISO — un expert compromès amb la teva empresa. **Talaia substitueix el meu informàtic o MSP?** No, s’hi coordina estretament. Talaia assumeix la direcció estratègica de seguretat, identifica els riscos i prioritza què cal fer; el teu equip o proveïdor IT s’encarrega d’executar-ho. Són funcions complementàries que sumen. --- ## Servei: Auditoria de ciberseguretat impulsada per IA a Barcelona, Girona, Tarragona i Lleida URL: https://cynderlab.com/ca/auditoria Avaluem en profunditat la teva infraestructura, servidors i aplicacions, posant-los a prova amb simulacions d’atac reals. Classifiquem cada vulnerabilitat pel seu impacte en el teu negoci i et lliurem un pla de remediació clar, executiu i accionable. ### Això és el que auditem - Infraestructura i xarxa: perímetre, segmentació, accessos remots i exposició a internet. - Cloud i entorns M365/Workspace: configuracions, identitats, MFA, permisos i compartició d’arxius. - Aplicacions i sistemes: versions de programari, pegats pendents i configuracions insegures per defecte. - Còpies de seguretat i continuïtat: existència, immutabilitat, aïllament i proves de restauració. ### Pentesting: quan cal posar-ho a prova L’auditoria avalua la postura defensiva; el pentesting demostra fins on pot arribar un atacant real. Quan el context ho requereix, executem proves d’intrusió controlades sobre xarxa, aplicacions web, APIs i entorns cloud. Simulem atacs reals —molt més enllà d’un escaneig automàtic— seguint metodologies estàndard (OWASP, PTES, MITRE ATT&CK), amb un abast acordat per escrit i documentant l’impacte exacte de cada vector en el negoci. - Pentest extern: avaluació de què pot aconseguir un atacant des d’internet contra el teu perímetre. - Pentest intern: simulació de l’abast d’un atacant que ha aconseguit accés a la xarxa corporativa. - Aplicacions web i APIs: proves exhaustives alineades amb OWASP (Top 10, ASVS i API Security). - Cloud: configuracions, gestió d’identitats i camins d’escalada de privilegis a AWS, Azure o M365. ### El que reps en acabar Lliurem un informe executiu pensat per a direcció i un informe tècnic detallat per a l’equip responsable de la resolució. Cada vulnerabilitat s’acompanya d’evidències clares i reproduïbles, el càlcul del risc real per al negoci i una guia de remediació concreta pas a pas. Sense farciment: només allò que realment importa per protegir la teva activitat. A més, si continues amb Talaia, les troballes es carreguen a Sofia perquè no caduquin: cada mesura es revalida un cop resolta i el teu risc queda sempre visible. ### Auditories a Catalunya i en remot a tota Espanya Fem auditories de ciberseguretat a les quatre províncies de Catalunya —Barcelona, Girona, Tarragona i Lleida (amb forta presència a Osona i Vic)— i en remot a empreses de tot Espanya. El gruix del treball tècnic s’executa en remot per maximitzar l’eficiència, concentrant les verificacions presencials en una o dues visites puntuals si cal. ### Preguntes freqüents **Quant dura una auditoria de ciberseguretat?** Per a una pime típica, el projecte dura entre dues i quatre setmanes des de la reunió d’inici fins al lliurament dels informes, en funció de l’abast i la mida de la infraestructura. **L’auditoria inclou pentesting?** Sí. L’auditoria avalua la postura global de seguretat (configuracions, processos, exposició) i, quan una vulnerabilitat o sistema ho requereix, executem pentesting per comprovar què és realment explotable. L’abast i la intensitat s’acorden prèviament per escrit. **Afecta l’operativa de la meva empresa?** No: el gruix del treball és d’anàlisi de configuracions, arquitectura i codi. Qualsevol prova potencialment intrusiva (pentesting) es planifica amb antelació en finestres horàries controlades i amb un abast fitat. **Feu servir IA a l’auditoria?** Sí: emprem eines avançades i agents d’IA en revisió de codi, pentest i anàlisi d’infraestructura per cobrir més superfície en menys temps. L’informe i les conclusions les valida sempre un analista: la IA accelera, l’expert valida. --- ## Article: Què és un vCISO i per què la teva pime en necessita un URL: https://cynderlab.com/ca/blog/que-es-un-vciso · Data: 2026-05-01 · Autor: Pere Casas La majoria de pimes tenen la seguretat que un atacant es troba, no la que es pensen que tenen. Hi ha un informàtic (intern o extern) que manté els sistemes en marxa, potser un antivirus i còpies de seguretat — però ningú que es faci **responsable** de la seguretat: ningú que sàpiga què hi ha exposat a internet, què s'hauria d'arreglar primer, o què respondre quan un client gran envia un qüestionari de seguretat de 80 preguntes. Aquesta figura, a les grans empreses, és el CISO (*Chief Information Security Officer*). El problema és el sou: un CISO en plantilla costa una xifra de sis dígits l'any, i una empresa de 15 o 50 persones ni el pot pagar ni el tindria ocupat a jornada completa. Un **vCISO** (*virtual CISO*) és exactament això: la direcció de seguretat com a servei, amb la dedicació que la teva empresa necessita. ## Què fa un vCISO, en concret? No és consultoria per hores ni un informe puntual que es queda en un calaix. És una funció contínua: - **Sap què tens exposat.** Manté una visió actualitzada de la teva superfície d'atac — dominis, serveis publicats, cloud, correu — i detecta quan hi apareix una vulnerabilitat. - **Prioritza pel risc real.** No tot és urgent. Un bon vCISO tradueix les troballes tècniques a una llista curta: què arreglar, en quin ordre i per què, coordinant-se amb el teu informàtic o proveïdor IT (no el substitueix). - **Gestiona el compliment.** NIS2, ENS, requisits de la ciberassegurança, qüestionaris de clients: els resol i en manté l'evidència documentada. - **Reporta a gerència.** Un informe periòdic entenedor i una puntuació de maduresa que ha de millorar trimestre a trimestre. Seguretat que es pot demostrar. ## Per què ara interessa a una pime Fa cinc anys, una empresa de 30 treballadors podia viure d'esquena a tot això. Avui hi ha tres pressions que ho han canviat: 1. **La regulació ha baixat de mida d'empresa.** La directiva NIS2 arrossega obligacions de gestió del risc a milers de pimes (directament o com a proveïdores d'empreses obligades), i l'ENS afecta qui treballa amb el sector públic. 2. **Els teus clients t'auditen.** Cada cop més contractes venen amb qüestionari de seguretat o due diligence. No poder respondre'l bé costa vendes. 3. **La ciberassegurança ja no és un tràmit.** Les asseguradores exigeixen controls concrets (MFA, còpies, resposta a incidents) i n'exigeixen evidència per assegurar-te o renovar-te la pòlissa. A això cal sumar-hi el motiu de sempre: els atacants automatitzen, i una pime exposada és un objectiu tan vàlid com una gran empresa — amb menys capacitat d'absorbir l'impacte. ## Com saber si el necessites Tres preguntes ràpides: - Si demà apareix una vulnerabilitat crítica al vostre correu o al vostre ERP, **qui se n'assabenta, i quan?** - Si un client us envia un qüestionari de seguretat aquesta setmana, **qui el respon i amb quines evidències?** - **Qui decideix** en què s'inverteix l'esforç de seguretat aquest trimestre? Si la resposta a alguna d'aquestes és «ningú» o «l'informàtic, suposo», tens la funció descoberta. ## El model que defensem A CynderLab creiem que per a una pime aquesta funció ha de ser **contínua, sistemàtica i de quota fixa**: monitorització permanent del que tens exposat, revisió humana de les troballes, un pla a 12 mesos i seguiment trimestral amb gerència. Sense informes de 200 pàgines que ningú llegeix, i sense sorpreses a la factura. Si vols saber com es concretaria a la teva empresa, escriu-nos a [hola@cynderlab.com](mailto:hola@cynderlab.com) i t'ho expliquem sense compromís. --- ## Article: Superfície d'atac: què veu un atacant de la teva empresa des d'internet URL: https://cynderlab.com/ca/blog/superficie-atac · Data: 2026-05-22 · Autor: Pere Casas Quan pensem en un ciberatac ens imaginem algú «entrant» als sistemes. Però la primera fase de qualsevol atac no toca res teu: és **reconeixement**. L'atacant mira què mostres a internet — igual que un lladre observa quines finestres queden obertes abans d'acostar-se a la casa. Tot allò que la teva empresa exposa públicament és la teva **superfície d'atac**. I aquí ve el problema: la majoria de pimes no saben què hi tenen. ## Què forma part de la teva superfície d'atac? Més coses de les que sembla: - **Dominis i subdominis.** El web corporatiu, però també aquell `test.empresa.com` que algú va crear per a una prova i ningú va apagar. - **Serveis publicats.** Accessos remots (VPN, escriptori remot), panells d'administració, l'ERP accessible des de fora, càmeres IP, la centraleta. - **Correu i la seva configuració.** SPF, DKIM i DMARC mal configurats faciliten que suplantin la teva identitat davant de clients i proveïdors. - **Cloud i SaaS.** Comptes de Microsoft 365 o Google Workspace, cubs d'emmagatzematge mal configurats, aplicacions connectades que ningú recorda. - **Certificats i versions.** Un certificat caducat o un servidor amb versió antiga anuncien deixadesa — i vulnerabilitats concretes per explotar. - **Credencials filtrades.** Contrasenyes corporatives que apareixen en filtracions de tercers i es venen o publiquen. L'atacant no ha de «hackejar» res: entra amb la clau. Res d'això requereix que l'atacant toqui els teus sistemes. Tot és observable des de fora, amb eines automàtiques, a cost gairebé zero. Per això **tu també ho hauries d'estar mirant**. ## El problema no és la foto, és la pel·lícula Un informe puntual de la teva exposició està bé — durant una setmana. Després algú publica un servei nou per sortir del pas, caduca un certificat, apareix una vulnerabilitat crítica al fabricant del teu tallafoc, o surten credencials teves en una filtració. La superfície d'atac **canvia constantment**, i les finestres d'exposició es mesuren en dies: els atacants escanegen internet sencer de manera contínua i automatitzada. La conseqüència pràctica: la superfície d'atac no s'audita un cop l'any, **es vigila cada dia**. Això és el que en diem *attack surface monitoring*: 1. **Descobriment automàtic** de tot el que la teva organització exposa (sovint la primera sorpresa: «això encara està publicat?»). 2. **Vigilància contínua** amb alertes quan apareix un actiu nou, un port obert, un certificat a punt de caducar o una credencial filtrada. 3. **Priorització humana**: no tot el que apareix és urgent. Algú ha de traduir les troballes a «arregla això primer, això pot esperar». 4. **Seguiment fins al tancament**, perquè una alerta que ningú gestiona és soroll, no seguretat. ## Per on començar Si mai no ho has mirat, tres accions d'aquesta setmana: - Pregunta al teu informàtic **quants subdominis i serveis públics** té l'empresa. Si la resposta no és una llista concreta, ja tens la primera troballa. - Comprova la configuració del teu correu (SPF/DKIM/DMARC) — hi ha verificadors gratuïts i és mitja hora de feina. - Busca el teu domini en serveis de credencials filtrades. Si hi surt, canvia contrasenyes i activa MFA ja. I si vols que això estigui vigilat cada dia, amb alertes i algú que prioritzi què arreglar — és exactament el que fa [Talaia](/ca/talaia), el nostre servei de vigilància contínua i vCISO. Escriu-nos a [hola@cynderlab.com](mailto:hola@cynderlab.com) i et mostrem què veu un atacant de la teva empresa, ara mateix. --- ## Article: CRA: el reglament europeu que farà de la ciberseguretat un requisit per vendre el teu producte URL: https://cynderlab.com/ca/blog/cra-reglament-ciberresiliencia · Data: 2026-06-08 · Autor: Pere Casas Si la teva empresa fabrica, desenvolupa o importa **qualsevol producte que porti programari** — des d'una app o un SaaS fins a una màquina industrial, un dispositiu IoT o un component electrònic — el Reglament de Ciberresiliència t'afecta. I no és una directiva que cada país adapta a la seva manera: és un **reglament** ([UE 2024/2847](https://eur-lex.europa.eu/legal-content/ES/TXT/HTML/?uri=OJ:L_202402847)), d'aplicació directa i idèntica a tota la Unió Europea. La idea de fons és simple: fins ara, el marcatge CE garantia que un producte no t'electrocuta ni s'incendia. A partir del CRA, també haurà de garantir que **no és una porta d'entrada per als atacants**. Sense complir-lo, no es podrà vendre al mercat europeu. ## A qui afecta el CRA? A gairebé tota la cadena: **fabricants** (incloent-hi qui desenvolupa programari comercial), **importadors** i **distribuïdors** de «productes amb elements digitals» — maquinari o programari que es connecta, directament o indirectament, a un dispositiu o a una xarxa. Queden fora els àmbits ja regulats per normes pròpies (dispositius mèdics, automoció, aviació) i, amb matisos, el programari de codi obert no comercial. Tota la resta — el gruix del que fa una pime tecnològica o industrial — hi entra. ## Què exigeix, en essència - **Seguretat des del disseny.** El producte ha de sortir al mercat sense vulnerabilitats conegudes explotables, amb configuració segura per defecte, actualitzacions possibles i protecció de les dades que tracta (annex I del reglament). - **Gestió de vulnerabilitats durant tot el cicle de vida.** Identificar i documentar components (SBOM — inventari de programari), publicar política de divulgació coordinada, distribuir actualitzacions de seguretat **gratuïtes** durant el període de suport (com a norma general, mínim 5 anys). - **Notificació d'incidents i vulnerabilitats explotades**: alerta primerenca a l'ENISA i al CSIRT nacional en **24 hores** des que en tens coneixement, notificació completa en 72 hores i informe final al cap d'un mes. - **Avaluació de conformitat i marcatge CE.** Per a la majoria de productes, autoavaluació; per a les categories «importants» i «crítiques» (gestors de contrasenyes, tallafocs, hipervisors…), avaluació més exigent, sovint amb tercers. ## Les dates que has d'apuntar - **En vigor** des del 10 de desembre de 2024. - **11 de setembre de 2026**: entren en aplicació les obligacions de **notificació** d'incidents i vulnerabilitats explotades. - **11 de desembre de 2027**: aplicació **completa**. Tot producte amb elements digitals posat al mercat a partir d'aquesta data ha de complir el reglament sencer. Sembla lluny, però no ho és: si el teu producte té un cicle de desenvolupament d'un any i mig, **el que estàs dissenyant avui és el que hauràs de certificar el 2027**. ## Què fer aquest trimestre 1. **Determina si hi entres.** Llista els teus productes i pregunta't: porten programari? Es connecten a alguna cosa? Es venen a la UE? 2. **Fes inventari de components.** Sense un SBOM (de què està fet el teu producte, biblioteques incloses) no pots ni començar. 3. **Revisa el teu procés de vulnerabilitats.** Tens manera de rebre avisos de tercers, corregir i distribuir actualitzacions? Tens definit qui notifica què en 24 hores? 4. **Classifica el producte** (per defecte, important o crític) per saber quin camí d'avaluació de conformitat et toca. El CRA és un dels marcs de compliment que gestionem per als nostres clients, amb les evidències documentades. Si fabriques o desenvolupes producte i vols saber en quin punt estàs, escriu-nos a [hola@cynderlab.com](mailto:hola@cynderlab.com). --- ## Article: ISO/IEC 42001: la norma que posa ordre a la intel·ligència artificial de la teva empresa URL: https://cynderlab.com/ca/blog/iso-42001 · Data: 2026-06-24 · Autor: Pere Casas Fa dos anys, la pregunta era «utilitzeu IA?». Ara la pregunta que arriba als qüestionaris de clients, a les licitacions i a les converses amb asseguradores és una altra: **«com governeu la IA que utilitzeu?»**. Qui decideix per a què es pot fer servir? Qui n'avalua els riscos? Què passa amb les dades que hi entren? I quan la resposta és «cadascú se la instal·la i ja està», la venda es complica. Per a això existeix la norma [ISO/IEC 42001](https://www.iso.org/standard/81230.html): el primer estàndard internacional **certificable** de gestió de la intel·ligència artificial. Si ISO 27001 és la manera reconeguda de demostrar que gestiones la seguretat de la informació, ISO/IEC 42001 és el seu equivalent per a la IA. ## Què és ISO/IEC 42001, exactament? ISO/IEC 42001 defineix un **sistema de gestió de la IA** (AIMS, *AI Management System*): un conjunt de polítiques, rols, processos i controls per desenvolupar o utilitzar IA de manera responsable, documentada i auditable. No és una norma tècnica sobre models ni algorismes: és una norma de **gestió**, pensada perquè una organització — gran o petita — pugui demostrar que té la IA sota control. Tres característiques importants: - **Segueix l'estructura harmonitzada ISO** (la mateixa que ISO 27001 i ISO 9001): context, lideratge, planificació, suport, operació, avaluació i millora. Si ja tens un sistema de gestió, no comences de zero — s'hi integra. - **Aplica tant a qui desenvolupa IA com a qui la utilitza.** No cal ser una empresa d'IA: si fas servir models de tercers en processos de negoci, la norma també és per a tu. - **És certificable per tercers**, com ISO 27001. I això és el que la converteix en argument comercial: un segell que respon el qüestionari abans que te l'enviïn. ## Els punts clau que toca El cor de la norma és el seu annex de controls, organitzat en temes. Els que més feina donen (i més valor aporten): 1. **Política i governança de la IA.** Una política aprovada per direcció: per a què es pot fer servir la IA, per a què no, i qui ho decideix. 2. **Rols i responsabilitats.** La IA deixa de ser terra de ningú: hi ha un responsable amb nom i cognoms per a cada sistema. 3. **Avaluació d'impacte dels sistemes d'IA.** El control estrella: abans de desplegar un sistema, avaluar-ne l'impacte sobre persones, grups i societat — biaixos, errors, transparència. És l'equivalent IA de l'anàlisi de riscos de tota la vida. 4. **Cicle de vida complet.** Requisits des del disseny fins a la retirada: especificació, dades d'entrenament, verificació, desplegament, monitoratge i registre d'incidents. 5. **Governança de dades.** Qualitat, procedència i tractament de les dades que alimenten els sistemes — on la IA es connecta amb el RGPD. 6. **Transparència i comunicació.** Informar usuaris i afectats que interactuen amb IA, i poder explicar decisions. 7. **Tercers i proveïdors.** Si compres IA (i gairebé tothom en compra), has d'avaluar i contractualitzar què fa el proveïdor — el mateix múscul que la due diligence de proveïdors clàssica. ## Les dates que ho connecten tot La norma no té dates d'obligació pròpies — és voluntària — però el calendari que l'envolta sí: - **Desembre 2023**: es publica ISO/IEC 42001. Comença el mercat de la certificació. - **Agost 2024**: entra en vigor l'**AI Act** europeu ([Reglament UE 2024/1689](https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=OJ:L_202401689)). - **Febrer 2025**: primeres obligacions de l'AI Act — pràctiques prohibides i alfabetització en IA del personal. - **2025**: es publica ISO/IEC 42006, la norma que regula com s'acrediten els certificadors — la certificació 42001 guanya rigor i reconeixement. - **Agost 2026**: gruix d'obligacions de l'AI Act per a sistemes d'alt risc. És aquí on tenir un AIMS rodat marca la diferència entre demostrar compliment i improvisar-lo. La lliçó del calendari: qui es certifica el 2026 arriba a les obligacions de l'AI Act amb el sistema madur, no acabat d'estrenar. I mentre la majoria de competidors encara no en tenen, el segell **diferencia** — com passava amb ISO 27001 fa deu anys. ## Compte: no és un salconduit legal ISO/IEC 42001 **no substitueix** el compliment de l'AI Act ni del RGPD — són coses diferents (una norma voluntària vs. lleis). Però el solapament és gran: governança, gestió del risc, documentació, transparència, supervisió humana. Un AIMS ben implantat et deixa la major part dels deures de l'AI Act a mig fer, amb evidències ordenades i auditables. És la manera més estructurada de convertir «hauríem de mirar-nos el tema IA» en un pla concret. ## Per on començar (sense certificar-te encara) La certificació pot venir després; el valor comença abans: 1. **Inventaria la IA que ja fas servir.** Tot: el ChatGPT de màrqueting, el copilot dels desenvolupadors, l'algorisme del proveïdor logístic. La primera sorpresa sempre és aquí. 2. **Aprova una política d'ús d'IA** d'una pàgina: usos permesos, usos prohibits, quines dades no hi poden entrar mai, i qui autoritza excepcions. 3. **Fes l'avaluació d'impacte del cas més sensible** (el que toca clients, preus, persones o decisions). Una, ben feta, ensenya el mètode. 4. **Si ja tens ISO 27001, aprofita-la**: el 80% de l'estructura (context, riscos, auditories, millora) ja la tens; 42001 hi afegeix la capa d'IA. ## Amb quines normatives europees encaixa El valor pràctic d'ISO/IEC 42001 és que serveix de columna vertebral per demostrar compliment davant de diverses normes de la UE alhora: - **AI Act (Reglament UE 2024/1689)** — l'encaix principal: governança, gestió del risc, documentació tècnica, supervisió humana i transparència que la llei exigeix als sistemes d'alt risc tenen el seu mirall directe als controls de la norma. - **RGPD** — la governança de dades de l'AIMS (qualitat, procedència, minimització, base jurídica del tractament que alimenta els models) cobreix el tram on IA i protecció de dades se solapen, incloses les avaluacions d'impacte. - **NIS2** — per a les entitats obligades, la IA és un actiu i un risc més dins de la gestió de riscos que la directiva demana; un AIMS aporta l'evidència documentada d'aquesta gestió. - **CRA** — si el teu producte amb elements digitals incorpora IA, els requisits de cicle de vida i gestió de vulnerabilitats de tots dos marcs es reforcen mútuament. En cap cas la norma **substitueix** aquestes lleis — és voluntària — però és, ara mateix, la manera més estructurada i reconeguda internacionalment d'ordenar la governança d'IA i de generar les evidències que totes elles demanen. --- ## Article: Footprinting, fingerprinting i passive DNS: com t'investiga un atacant abans d'atacar URL: https://cynderlab.com/ca/blog/footprinting-fingerprinting-passive-dns · Data: 2026-07-09 · Autor: Pere Casas A [l'article sobre superfície d'atac](/ca/blog/superficie-atac) explicàvem que la primera fase de qualsevol atac és el reconeixement: mirar què mostra la teva empresa a internet abans de tocar res. Avui baixem al detall de **com** es fa aquest reconeixement, perquè les tres paraules que el descriuen — *footprinting*, *fingerprinting* i *passive DNS* — surten cada cop més en informes, qüestionaris i converses tècniques, i val la pena entendre-les. La bona notícia: són tècniques neutres. Les fa servir l'atacant per preparar l'atac, i les pots fer servir tu per saber què veu — abans que ell. ## Què és el footprinting? El **footprinting** és el procés de reunir tota la informació pública sobre un objectiu per construir-ne el mapa: dominis i subdominis, adreces IP, serveis publicats, correus del personal, proveïdors, tecnologies, fins i tot ofertes de feina (que revelen quin ERP o quin cloud fas servir). La clau és que **tot és públic**. Registres DNS, certificats emesos (els *certificate transparency logs* són una mina), xarxes socials, LinkedIn, el propi web corporatiu. No cal tocar cap sistema de la víctima: per això se'n diu reconeixement **passiu** — no deixa rastre als teus logs, i no el pots «detectar». Només pots saber què hi ha exposat. ## Què és el fingerprinting? Si el footprinting diu *què* tens, el **fingerprinting** diu *què és exactament* cadascuna d'aquestes coses: quin servidor web (i quina versió), quin CMS, quin fabricant de VPN, quina versió de TLS. Cada servei exposa una «empremta» — capçaleres, banners, comportaments — que permet identificar-lo sense explotar res. I aquí és on el reconeixement es torna perillós: **versió identificada + vulnerabilitat publicada = objectiu prioritzat**. Quan surt un CVE crític d'un fabricant de tallafocs, els atacants no escanegen a cegues: ja tenen llistes de qui té aquell producte exposat, fetes amb fingerprinting massiu i continu (motors com Shodan o Censys ho serveixen en una cerca). ## Què és el passive DNS? El **passive DNS** són bases de dades històriques de resolucions DNS: registren quins noms han apuntat a quines IP al llarg del temps. Per a un atacant és or: - Troba **subdominis antics** que ningú recorda (`test.`, `vpn-old.`, `dev.`) i que sovint segueixen vius i sense actualitzar. - Descobreix **infraestructura relacionada**: altres dominis a la mateixa IP, entorns de proves, filials. - Reconstrueix la teva **història tecnològica**: per on has passat i què podries tenir encara penjat. És l'eina que converteix «el que mostres avui» en «tot el que has mostrat mai». I aquell subdomini de proves del 2021 no surt al teu inventari — però sí al passive DNS. ## La defensa: fer-ho tu primer, i cada dia Contra el reconeixement passiu no hi ha tallafoc possible — no pots impedir que algú miri informació pública. L'única defensa és la simetria: **veure el mateix que veu l'atacant, abans que ell, i de manera contínua**: 1. Fes footprinting de la teva pròpia empresa: el mapa complet de dominis, subdominis, IPs i serveis. 2. Identifica versions i tecnologies exposades, i retira o actualitza el que no hauria de ser-hi. 3. Revisa el passive DNS del teu domini: la llista de subdominis històrics sempre porta sorpreses. 4. I sobretot: no ho facis un cop — **vigila-ho contínuament**, perquè la teva superfície canvia cada setmana i les eines de l'atacant no descansen. Això últim és exactament el que fa [Talaia](/ca/talaia), el nostre servei de vigilància contínua i vCISO: footprinting, fingerprinting i monitorització de la teva exposició cada dia, amb alertes i priorització humana. Si vols veure el mapa que un atacant dibuixaria de la teva empresa ara mateix, escriu-nos a [hola@cynderlab.com](mailto:hola@cynderlab.com). --- ## Article: Com enviar una contrasenya sense deixar-la escrita per sempre URL: https://cynderlab.com/ca/blog/enviar-contrasenyes-de-forma-segura · Data: 2026-08-10 · Autor: Pere Casas «T'he passat la contrasenya del tallafoc per WhatsApp, mira-ho». A partir d'aquell moment, aquella contrasenya ja no és teva: és al teu telèfon, al de l'altra persona, a les còpies de seguretat al núvol de tots dos i a qualsevol ordinador on hi hagi el WhatsApp Web obert. Per sempre. No és cap hipòtesi. **Bona part de les credencials que acaben en mans equivocades a una empresa petita no s'han robat: s'han enviat.** Per correu, per xat, en un document compartit que ningú ha tornat a tancar. Ho vèiem prou sovint com per fer-hi alguna cosa, i com que l'eina no ens costava res de compartir, l'hem publicada gratuïtament per a tothom: **[Cynderlab Secrets](https://secret.cynderlab.com)**. ## Per què el correu i el xat són el pitjor lloc per a una contrasenya? Perquè els missatges no caduquen. Quan escrius una contrasenya dins d'un correu, estàs fabricant còpies que ni controles ni pots esborrar: - Al teu servidor de correu i al del destinatari, indexades i cercables. - A les còpies de seguretat de tots dos, sovint durant anys. - Al mòbil del destinatari, que potser ni tan sols té codi de bloqueig. - I si d'aquí a divuit mesos algú entra al correu d'aquesta persona —cosa que passa—, la contrasenya continuarà allà, esperant-lo. Sota l'assumpte «Credencials VPN», ben visible. El problema no és el canal: és la **permanència**. Un secret que ha de durar cinc minuts no hauria de viure per sempre. ## Com funciona Cynderlab Secrets? No cal registrar-se ni instal·lar res (l'eina és en anglès, però no té més pantalles que aquesta): 1. Entra a [secret.cynderlab.com](https://secret.cynderlab.com) i enganxa el text: una contrasenya, una clau d'API, un número de compte. 2. Tria quan caduca —per defecte un dia, com a màxim trenta— i, si vols, posa-hi una contrasenya d'accés com a segon factor. 3. Prem el botó de xifrar i obtindràs un enllaç. 4. Envia l'enllaç pel canal que et vagi bé. Sí, també per WhatsApp: quan el destinatari l'obri veurà el secret **una sola vegada** i el missatge s'esborrarà del servidor. Un truc que val la pena adoptar: envia l'enllaç per un canal i la contrasenya d'accés per un altre —l'enllaç per correu, la contrasenya per telèfon. Així cap dels dos canals no serveix de res per si sol. I si l'enllaç no s'arriba a obrir mai, s'autodestrueix igualment en caducar. Un secret oblidat deixa de ser un problema pendent. ## Què passa per dins quan crees un secret? Aquesta és la part que ens importa com a empresa de seguretat: **no ens has de creure a cegues**. El codi és obert i es pot revisar a [GitHub](https://github.com/cynderlab/secret.cynderlab.com). El resum tècnic: - **El xifratge passa al teu navegador**, abans que res surti del teu ordinador, amb AES-256-GCM: l'estàndard que fa servir tothom, de la banca al teu mòbil. - **La clau viatja darrere del `#`** de l'adreça. El fragment d'un URL és l'única part que els navegadors, per disseny, **no envien mai al servidor**. La clau existeix al teu porta-retalls i al del destinatari; al nostre servidor, mai. - **El servidor només desa text xifrat.** Ni claus, ni contingut en clar, ni adreces IP. Si ens ho reclamessin, no tindríem res a lliurar. - **Una lectura i prou.** El registre s'esborra amb una operació atòmica en el mateix instant en què es llegeix: una segona visita al mateix enllaç dona un 404, encara que arribi mig segon més tard. - **Si hi poses contrasenya d'accés**, no la desem enlloc: se'n deriva material de clau amb PBKDF2-HMAC-SHA256 i 310.000 iteracions, i el servidor només conserva una prova per verificar-la. Cinc intents fallits bloquegen el secret cinc minuts —i un intent equivocat no el crema. Res d'això és màgia: és criptografia estàndard, ben aplicada i sense serveis de tercers pel mig. ## Quan no n'hi ha prou Val la pena ser honest amb l'eina: Secrets resol el **trànsit** d'un secret, no la seva **vida**. Si la contrasenya que envies la comparteixen vuit persones, no caduca mai i no té segon factor, l'hauràs enviat bé però continuaràs tenint el mateix problema. Per a l'ús quotidià, un gestor de contrasenyes d'equip; per als accessos crítics, doble factor sempre. Fes-la servir per al que és bona: entregues puntuals, credencials inicials que després es canvien, claus d'API que es roten, dades sensibles cap a un client o un proveïdor. És gratuïta i no demana registre: te la deixem a mà perquè la facis servir. I si vols que mirem com es mouen les credencials dins la teva empresa —sol ser una conversa curta i reveladora—, escriu-nos a [hola@cynderlab.com](mailto:hola@cynderlab.com). --- ## Article: Shadow AI: la intel·ligència artificial que la teva empresa ja fa servir sense que ho sàpigues URL: https://cynderlab.com/ca/blog/shadow-ai · Data: 2026-08-12 · Autor: Pere Casas Pregunta't una cosa: si demà entressis al despatx i preguntessis quantes eines d'intel·ligència artificial fa servir la teva empresa, quina xifra diries? Ara compara-la amb la realitat. La comptable que passa factures a una IA per resumir-les. El comercial que hi tradueix propostes. El desenvolupador amb el copilot activat. La persona de RH que hi enganxa currículums. I el transcriptor de reunions que algú va instal·lar i que grava totes les videotrucades de direcció. Això és el **shadow AI**: la IA que entra a l'empresa per la porta del darrere, sense que ningú l'aprovi, la inventariï ni la miri. I a diferència del *shadow IT* de tota la vida —aquell Dropbox que algú es va instal·lar—, aquí el que se'n va no és un fitxer: **és el criteri, les dades i sovint la informació dels teus clients**. ## Per què el shadow AI és diferent del shadow IT? Perquè el mecanisme del dany canvia. Quan algú es muntava un Dropbox pel seu compte, el risc era que aquell compte es comprometés. Amb una IA pública, el problema és més immediat i més silenciós: **enganxar text a una IA és publicar-lo en un sistema de tercers**. No cal cap atacant, ni cap error de configuració, ni cap contrasenya feble. La fuita és l'ús normal de l'eina. I sol passar amb el material més sensible que té l'empresa, precisament perquè és el més difícil de redactar sol: el contracte que t'ha costat de tancar, l'informe de l'incident, la nòmina que has de resumir, el codi de la teva aplicació. Ningú ho fa amb mala fe — ho fa perquè té feina i l'eina l'ajuda. És, en el fons, el mateix problema que t'explicàvem a l'article sobre [com enviar una contrasenya de forma segura](/ca/blog/enviar-contrasenyes-de-forma-segura): informació que surt de l'empresa per un canal que ningú controla i que no oblida mai. I és germà del que vèiem a [superfície d'atac](/ca/blog/superficie-atac): allò que no saps que tens, no ho pots protegir. ## Per què prohibir-la no funciona? Perquè ja ho has provat i ja saps com acaba. Una circular que digui «queda prohibit l'ús d'eines d'IA» produeix exactament dos efectes: la gent continua fent-les servir, i deixa de dir-t'ho. Has convertit un problema visible en un problema invisible, que és pitjor. La prohibició té una debilitat de fons: **competeix contra un guany de productivitat real**. Quan una eina et treu dues hores de feina d'una tarda, cap circular la venç. L'única política que aguanta és la que dona una alternativa igual de còmoda i tan sols posa límits allà on cal. ## Què t'obliga ja la normativa? Aquí hi ha una data que a moltes pimes se'ls ha passat per alt. Des del **2 de febrer de 2025** ja s'aplica l'obligació d'**alfabetització en IA** del Reglament europeu d'IA: les organitzacions han de garantir que el personal que fa servir sistemes d'IA en tingui un coneixement suficient. I des del **2 d'agost de 2026** —fa poques setmanes— s'aplica el gruix del Reglament. Pots consultar el calendari oficial a la [pàgina de la Comissió Europea sobre el marc regulador de la IA](https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai). Tradueix-ho a la teva realitat: **no pots formar ni supervisar l'ús d'unes eines que ni tan sols saps que s'estan fent servir**. L'inventari no és burocràcia, és el requisit previ de tot el que ve després. I si vols anar més enllà i posar-hi un marc de gestió complet, ja et vam explicar què cobreix la [norma ISO/IEC 42001](/ca/blog/iso-42001). Hi ha, a més, la capa de protecció de dades: si a l'eina hi va informació personal de clients o d'empleats, ja no parles només d'IA, parles d'un tractament de dades que has de poder justificar. ## Què pots fer aquest trimestre? Quatre passos, per aquest ordre: 1. **Pregunta sense amenaçar.** Una ronda curta per departaments: quines eines feu servir i per a què. Deixa clar que no hi haurà sancions per respondre — si la gent tem el càstig, l'inventari et sortirà fals i hauràs perdut l'única oportunitat de veure-hi clar. 2. **Classifica per dades, no per eina.** El que importa no és quina IA és, sinó què hi entra. Dades de clients, dades personals, codi propietari, informació financera: aquí és on has de posar el focus. La resta pot esperar. 3. **Dona una alternativa aprovada.** Tria una o dues eines, contracta la modalitat empresarial (la que no entrena models amb el que hi poses) i comunica-les. Si l'opció oficial és tan bona com la pirata, la gent hi migra sola. 4. **Escriu una pàgina de regles, no vint.** Què no hi pot anar mai, on demanar aprovació i a qui preguntar en cas de dubte. Una pàgina que tothom llegeix val més que una política de quaranta que ningú obre. I fixa una revisió cada sis mesos: aquest inventari caduca de pressa, perquè cada mes apareixen eines noves i cada actualització d'un programa que ja tens hi afegeix funcions d'IA que ahir no hi eren. El shadow AI no es resol amb un producte ni amb una prohibició: es resol amb algú que tingui la responsabilitat de mirar-s'ho i decidir. És exactament la feina d'un [vCISO](/ca/blog/que-es-un-vciso), i és una conversa que sol durar menys del que et penses. Si vols que t'ajudem a fer aquest inventari i a escriure aquesta pàgina de regles, escriu-nos a [hola@cynderlab.com](mailto:hola@cynderlab.com). --- ## Article: Una crida a l'acció col·lectiva en ciberdefensa URL: https://cynderlab.com/ca/blog/a-call-for-collective-action-on-cyber-defense · Data: 2026-08-28 · Autor: Pere Casas Ahir, OpenAI i més de 100 organitzacions — Google, Microsoft, Anthropic, AWS, BBVA, CrowdStrike, SAP, Cisco i moltes més — van signar una carta oberta: [A call for collective action on cyber defense](https://openai.com/collective-cyberdefense/). El missatge no és d'alarma. És d'oportunitat: **hi ha una finestra per reforçar la defensa digital, i la mateixa IA que avança ja dona a qui protegeix maneres noves de tancar forats acumulats durant anys.** Si actuem amb decisió, diuen, podem deixar el món digital més segur del que l'hem trobat. I el primer destinatari no és un laboratori d'IA: és **cada empresa**. ## Què es pot fer ja, sense esperar un model nou? Tres principis, tots es poden aplicar ara: 1. **Pujar l'estàndard bàsic.** Errors de programari que fa anys que són allà, gent amb més accés del que necessita, sistemes mal configurats, programes sense actualitzar, contrasenyes fluixes i equips vells que ningú no ha posat al dia. No és una llista nova: és la que moltes empreses arrosseguen. La carta demana tancar-la amb urgència de direcció, no amb un projecte etern. 2. **Posar eines bones a mans de més gent que defensa.** La IA pot fer les tasques de sempre — saber què tens, detectar un problema, actualitzar i comprovar que ha quedat bé — més ràpides, més barates i millors. I compartir eines, ofici i actualitzacions ja comprovades fa que la feina d'una empresa en protegeixi moltes altres. 3. **Respondre plegats.** Cap empresa sola ha de controlar el futur. Calen aliances per pujar el llistó del que es compra, es construeix i es posa en marxa, i per trobar solucions a amenaces noves. **Cadascú pot reduir risc ara.** Empreses, firmes de ciberseguretat, governs i les companyies que fan els models d'IA més avançats: tothom té un paper concret. ## Qui ho pot fer — i què li toca? **Cada empresa.** Fer de la defensa digital una prioritat de direcció, amb la urgència d'un problema greu — garantint la continuïtat dels processos crítics. Tancar els forats de més risc, comprovar que han quedat tancats sense aturar el servei, i pujar el llistó del que compres, construeixes i poses en marxa, **inclòs el programari que ha escrit una IA**. Actualitzar o canviar sistemes perquè cadascú només pugui accedir al que necessita, amb accessos ben controlats i més d'una capa de protecció. On no es pugui actualitzar sense trencar el servei, posar i comprovar mesures alternatives. Fer servir eines d'IA assequibles per a la feina del dia a dia, i les més avançades per als problemes més durs. **Empreses de ciberseguretat i socis tecnològics.** Provar les defenses de forma contínua, reforçar les eines amb IA i tancar forats ara. Fer que la defensa amb IA arribi a qui opera hospitals, aigua o energia, acompanyant-los per posar-la en marxa i comprovar que les actualitzacions funcionen. Compartir informació sobre atacs i guies d'actuació ja provades. Mesurar el progrés per empreses protegides, per la rapidesa a aturar un atac i per si les actualitzacions funcionen de veritat. **Governs.** Coordinar a escala local, nacional i internacional. Finançar la defensa digital, començant pels serveis essencials que no tenen personal ni pressupost. Obrir l'accés a IA per defensar, proves de seguretat pactades i suport pràctic per a hospitals, aigua potable i ajuntaments, a través de proveïdors de confiança. I fer que atacar surti car. **Companyies que fan els models d'IA més avançats.** Donar accés responsable a les eines, diners, formació i suport, especialment per a qui defensa amb pocs recursos. Eines per veure què passa als sistemes; saber quin assistent d'IA ha fet què; vigilància contínua. Proves pactades, avisar en privat dels forats i actualitzacions comprovades. Compartir guies i avaluacions serioses amb governs, socis i qui manté el programari lliure. A CynderLab ho fem així: ciberseguretat defensiva impulsada per IA. La IA accelera; un expert decideix. [Talaia](/ca/talaia) (vigilància contínua i vCISO) i [auditoria tècnica](/ca/auditoria). Si vols un check-up de 30 minuts, escriu-nos a [hola@cynderlab.com](mailto:hola@cynderlab.com).