Ciberseguretat

Aprovades la Llei de pressupostos i de mesures de la Generalitat de Catalunya per al 2026: novetats tècniques

El 9 de juliol de 2026 es van aprovar dues normes que configuren el marc pressupostari i fiscal de la Generalitat de Catalunya per a aquest exercici, publicades al DOGC el 13 de juliol:

  • Llei 10/2026, de pressupostos de la Generalitat de Catalunya per al 2026.
  • Llei 11/2026, de mesures fiscals, financeres, administratives i del sector públic (la coneguda “llei d’acompanyament”).

Es tracta dels primers pressupostos que aprova el Parlament des del 2023, després d’un llarg període de pròrroga pressupostària. A continuació us n’exposem les principals novetats i els aspectes amb més incidència pràctica per a les entitats, tant del sector públic com del sector privat.

1. Llei 10/2026: els pressupostos de la Generalitat

1.1 Xifres globals

Els comptes aprovats preveuen una despesa consolidada de 49.162 milions d’euros, un 22,8% més que els darrers pressupostos vigents (els de 2023) i un 10,3% més que l’exercici 2025. Els beneficis fiscals estimats associats als tributs propis i als tributs estatals cedits a la Generalitat s’estimen en 14.329,4 milions d’euros. El pressupost incorpora, a més, uns 893 milions d’euros mitjançant disposicions addicionals derivades dels acords parlamentaris que en van fer possible l’aprovació, amb un impacte total proper als 4.700 milions d’euros per al període 2026-2030.

Un tret rellevant d’aquest exercici és l’acceleració de la inversió pública: excloent els fons finalistes, la inversió creix un 45% respecte a l’anterior pressupost (una injecció addicional d’uns 1.257 milions d’euros), fins a situar-se en 4.146 milions d’euros. Aquest salt s’explica, en bona part, pel superàvit corrent més elevat de la sèrie històrica de la Generalitat.

Per departaments, les dotacions més altes corresponen a Salut (13.840 M€), Educació i Formació Professional (8.356 M€), Drets Socials i Inclusió (4.248 M€) i Territori, Habitatge i Transició Ecològica (3.453 M€).

1.2 Principals partides sectorials

  • Salut: 616 milions d’euros addicionals per a l’atenció primària i 5.911 noves places de personal sanitari i administratiu.
  • Educació: incorporació de 4.162 mestres al sistema, duplicació de la partida d’ajuts al transport i menjador escolar (253 M€), creació de 900 places d’escola bressol pública i 314 milions d’euros per construir, ampliar o reformar centres educatius (als quals s’hi sumen 400 M€ addicionals en millora d’equipaments educatius dins el paquet d’inversions pactat).
  • Drets socials: creació de 15 noves residències públiques (unes 1.000 noves places residencials) i un increment de 118 milions d’euros del contracte programa de serveis socials amb els ens locals, que assoleix una dotació rècord de 450 milions d’euros.
  • Habitatge: dotació de 1.900 milions d’euros amb caràcter general (màxim històric), que s’insereix en un paquet més ampli d’unes 2.500 milions d’euros al llarg de la legislatura —inclosos 1.000 milions en préstecs de l’ICF— per incrementar l’habitatge de protecció oficial i facilitar el lloguer assequible, juntament amb el programa Regenera de rehabilitació del parc residencial.
  • Transport: manteniment de les bonificacions de la T-Usual i la T-Jove per a tota la legislatura (194 M€), 355 milions d’euros per a Rodalies de Catalunya, 311 milions per a infraestructures ferroviàries i de metro, i 101 milions per al nou tramvia del Camp de Tarragona.
  • Administració local: 185 milions d’euros del Fons de Cooperació Local de Catalunya.
  • Altres partides destacades: consolidació del programa ICREA d’atracció i retenció de talent científic (uns 48 M€), reforç de l’Agència Tributària de Catalunya (122 M€ en l’exercici, dins d’un compromís més ampli de 527 M€ fins al 2029 per preparar l’ATC davant un eventual traspàs de la gestió de l’IRPF), més de 90 milions d’euros per a la promoció i defensa de la llengua catalana, i el Pla de Pobles (400 M€) per a la revitalització de nuclis urbans petits.

El quadre macroeconòmic que acompanya els pressupostos preveu un creixement del PIB català del 2,1% el 2026 (després d’un 2,7% el 2025) i una reducció progressiva de la ràtio deute/PIB, que es podria accentuar si es materialitza la cancel·lació parcial (20%) del deute amb el Fons de Liquiditat Autonòmica.

1.3 Aspectes tècnics de gestió pressupostària: continuïtat i novetats respecte al règim vigent

Un element rellevant per als departaments financers i d’intervenció és que la Llei 10/2026 no trenca amb el model jurídic-pressupostari aplicat fins ara: reprodueix, amb petits ajustos, l’estructura de títols i articles de la Llei 2/2023 (la norma que ha regit la pròrroga pressupostària des de finals de 2025). Per tant, les entitats que han operat sota el règim de pròrroga no haurien de trobar-se amb canvis de fons en els mecanismes de gestió, sinó principalment amb l’actualització de xifres, referències temporals i alguns aspectes puntuals que detallem a continuació.

a) Àmbit d’aplicació i estat d’ingressos i despeses

L’àmbit d’aplicació (article 1) es manté sense variacions substancials: pressupost de l’Administració de la Generalitat, del Servei Català de la Salut, de les entitats autònomes i de les entitats participades no majoritàriament que es classifiquen dins el sector “Administració pública de la Generalitat” d’acord amb el Sistema Europeu de Comptes. Com a novetat quantitativa rellevant respecte a l’exercici anterior:

  • El pressupost de l’Administració de la Generalitat (estat d’ingressos i despeses del Govern, el Parlament i els organismes estatutaris i consultius sense pressupost propi) s’aprova per un import de 56.937.011.408,90 euros, xifra que cal distingir de la despesa consolidada del sector públic (49.162 M€), atès que inclou operacions internes i finançament no consolidat entre seccions i entitats.
  • Els ingressos no financers de la Generalitat s’estimen en 48.231 M€, un 27,9% més (+10.527 M€) que en els darrers pressupostos aprovats (2023). D’aquest import, 32.894 M€ provenen del model de finançament (bestretes i liquidacions), amb un increment del 30,3% (+7.658 M€); 6.481 M€ de la recaptació de tributs propis i cedits, un 30,6% més (+1.517 M€); i 7.886 M€ de recursos finalistes.

b) Règim de modificacions de crèdit (capítol II, articles 4 a 17)

Els mecanismes de modificació pressupostària es mantenen essencialment iguals que en el règim anterior, amb els mateixos instruments: transferències de crèdit (art. 8), generació de crèdits (art. 9), crèdits ampliables (art. 10), incorporació de romanents de crèdit (art. 11), competències específiques en matèria de modificacions (art. 12), retencions de saldos pressupostaris (art. 13), transferències o aportacions a determinades entitats i gestió de romanents de tresoreria (art. 14), comptabilització de transferències internes (art. 15), Fons de Contingència (art. 16) i gestió dels fons procedents del Mecanisme de Recuperació i Resiliència (art. 17). La diferència pràctica més rellevant respecte a l’exercici anterior és de caràcter temporal: la incorporació de romanents de crèdit finançats amb fons finalistes es refereix ara als romanents existents el 31 de desembre de 2025 (en comptes del 2024), i es manté la limitació —ja existent en la normativa anterior— que no es poden incorporar romanents que ja hagin estat incorporats en els dos exercicis precedents, llevat que el període d’execució del projecte ho justifiqui.

c) Normes sobre gestió pressupostària i despesa pública (títol II, articles 18 a 23)

Es manté la mateixa bateria d’articles que en els pressupostos anteriors: pressupostos de les universitats públiques (art. 18), limitació de l’augment de la despesa i compliment dels objectius d’estabilitat pressupostària (art. 19, en el marc del quadre macroeconòmic que preveu un creixement del PIB del 2,1% i una reducció progressiva de la ràtio deute/PIB), compromisos de despesa d’exercicis anteriors (art. 20), despeses amb càrrec a pressupostos futurs (art. 21) i identificació i seguiment pressupostari dels projectes d’inversió (art. 22).

Una novetat que sí que té un impacte quantitatiu directe és la del contingut de l’article 23 i l’annex 1, relatiu als mòduls econòmics dels centres educatius privats concertats, que introdueix un increment significatiu respecte als imports vigents fins ara: els centres amb més del 30% d’alumnat amb necessitats educatives específiques d’origen socioeconòmic (NESE B) veuran incrementat el mòdul de despeses de funcionament en un 50%, i la resta de centres concertats en un 25%, per al 2026. Aquest increment s’emmarca en un calendari plurianual pactat: un increment lineal del 5% el 2027, seguit d’increments diferenciats (22% i 31,5% per a centres amb més alumnat NESE B, i 14% i 10% per a la resta) el 2028 i el 2029, i un increment del 53,4% del mòdul dels centres amb menys alumnat NESE B el 2030. A més, el mòdul de finançament de l’escolaritat vinculat a les “motxilles escolars” per alumnat NESE B s’incrementa un 19,6% a partir de setembre de 2026, passant de 988,10 euros a 1.181,65 euros per alumne.

d) Despeses de personal (títol III, articles 24 a 37)

El règim de retribucions, acreditació, oferta d’ocupació pública (art. 32) i contractació temporal (art. 33) manté l’estructura de la normativa anterior. La diferència quantitativa rellevant per al 2026 és l’increment retributiu de l’1,5% aplicat a les taules salarials del personal funcionari, estatutari i laboral respecte a l’any anterior. Aquest increment s’ha d’entendre en el marc de l’acord estatal plurianual amb els sindicats (que preveu increments successius fins al 2028): l’increment del 2,5% aplicat el 2025 i l’1,5% del 2026 configuren una pujada acumulada del 4% en aquests dos exercicis. Els triennis i la resta de conceptes retributius bàsics s’actualitzen amb el mateix percentatge.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

  1. Llei 11/2026: mesures fiscals, financeres, administratives i del sector públic

Aquesta llei d’acompanyament s’estructura en quatre grans parts —fiscal, financera, sector públic i administrativa— i modifica un nombre elevat de disposicions legals vigents (decrets llei, decrets legislatius i lleis ordinàries). En destaquem els aspectes amb més incidència pràctica.

2.1 Mesures fiscals

Tributs cedits (Impost sobre transmissions patrimonials i actes jurídics documentats -ITPiAJD- i Impost de successions i donacions -ISD-):

  • ITPiAJD: Es reajusta la definició de gran tenidor als efectes de l’aplicació del tipus del 20% en la transmissió onerosa d’habitatges (règim introduït prèviament pel Decret llei 5/2025): es considera gran tenidor la persona física o jurídica propietària de més de deu immobles urbans d’ús residencial, o amb una superfície construïda superior a 1.500 m² d’ús residencial situats a Catalunya. Aquest ajust en la definició és especialment rellevant per a clients amb carteres immobiliàries de mida mitjana o gran, que han de reavaluar si es troben (o no) dins l’àmbit subjectiu de la mesura.
  • En l’Impost sobre successions i donacions, es deroga el règim de reduccions previst per a determinades donacions per causa de mort en les quals es pacta la transmissió immediata de la propietat subjecta a condició resolutòria de revocació o premoriència del donatari (apartat 4 de l’article 632-1 del llibre quart del Codi civil de Catalunya).
  • Es preveu un nou formulari electrònic per a l’autoliquidació de l’impost sobre els actius no productius de les persones jurídiques, que simplifica el compliment d’aquesta obligació per a les societats afectades.

IRPF — noves deduccions autonòmiques:

  • Deducció en la quota íntegra autonòmica pels ajuts públics rebuts per persones afectades per la talidomida a Espanya durant el període 1950-1985.
  • Deducció de 250 euros per cada membre de la unitat familiar amb malaltia celíaca diagnosticada.
  • Deducció del 15% (amb el límit del 5% de la quota) per inversions no productives i de prevenció d’incendis, aplicable als titulars de terrenys forestals amb un instrument d’ordenació forestal aprovat i vigent.
  • Nova deducció per a titulars de finques inscrites al Registre de Finques amb Iniciatives de Conservació del Patrimoni Natural i la Biodiversitat: 300 euros si la finca es troba en un espai natural protegit, 200 euros en la resta de casos, amb un tram addicional d’1 euro per hectàrea (fins a un màxim de 500 hectàrees) si la finca s’inclou, a més, dins la xarxa Natura 2000. En tots els casos, la iniciativa de conservació ha de tenir una durada mínima de deu anys.

Altres tributs:

  • S’actualitzen els tipus de gravamen de l’Impost sobre dipòsit de residus controlats per al període 2026-2031.
  • Es revisen les bases de càlcul del cànon de l’aigua per als usos domèstics, industrials i ramaders (no actualitzades des del 2017), amb l’objectiu de dotar l’Agència Catalana de l’Aigua d’un marc econòmic estable que permeti complir el principi de recuperació de costos del cicle de l’aigua previst per la normativa europea.
  • Es modifica el règim de comunicació a l’Agència Tributària de Catalunya dels cartrons jugats a les sales de bingo, dins els tributs sobre el joc.

Taxes: en clau de simplificació, s’eliminen 22 taxes i se’n modifiquen 70, amb l’objectiu de reduir la càrrega administrativa i actualitzar els imports al cost real dels serveis prestats.

2.2 Mesures financeres

En l’àmbit del règim jurídic de les finances públiques, la llei modifica la Llei 16/1984, de l’estatut de la funció interventora, i el text refós de la Llei de finances públiques de Catalunya (Decret legislatiu 3/2002), amb els efectes següents:

  • Es reforcen i s’actualitzen les funcions de fiscalització de la Intervenció General, incorporant expressament com a objecte de control la comprovació material de la despesa efectuada amb cabals públics i de tot acte o operació que impliqui una variació patrimonial, i ampliant l’àmbit de fiscalització a les adquisicions de béns, drets i altres inversions.
  • S’habilita que, en casos justificats, la fiscalització es pugui fer en la fase de resolució de l’expedient i no abans, amb l’objectiu de reduir terminis i guanyar eficiència en la tramitació.
  • Se simplifica la normativa reguladora del control intern de les entitats del sector públic.
  • Es regula la possibilitat de concedir subvencions sense concurrència competitiva quan l’especificitat de l’activitat subvencionada ho justifiqui.

 

 

 

2.3 Mesures en l’àmbit del sector públic

  • S’introdueixen membres independents en els òrgans de govern d’algunes entitats del sector públic.
  • S’amplia l’àmbit d’actuació de l’Agència de Qualitat i Avaluació Sanitàries de Catalunya (AQuAS) a l’àmbit dels drets socials i l’atenció integrada, per generar sinergies i optimitzar recursos.
  • S’estenen les funcions d’auditoria de l’Agència de Ciberseguretat de Catalunya al Parlament de Catalunya i a altres òrgans estatutaris i institucions independents.
  • Se suprimeix el Consell Català de l’Esport, les competències del qual assumeix directament el Departament d’Esports.
  • Es reforça el paper estratègic del CTTI (Centre de Telecomunicacions i Tecnologies de la Informació de la Generalitat), declarant els seus serveis TIC com a essencials i reconeixent la utilitat pública de les seves infraestructures per garantir serveis crítics i cobertura de comunicacions.
  • S’introdueixen modificacions organitzatives puntuals en l’Institut Català d’Energia, el Patronat de la Muntanya de Montserrat, l’Institut Català de la Salut (competències del Consell d’Administració per organitzar centres i unitats), i l’Agència Catalana del Patrimoni Cultural (nova figura de gerent amb contracte laboral d’alta direcció, sota supervisió del Consell d’Administració). També s’incorporen entitats sanitàries transfrontereres al règim d’autonomia de gestió.

 

 

 

2.4 Mesures administratives

 Aquest és, probablement, el bloc amb més transcendència pràctica transversal, tant per al sector públic com per al privat:

  • Tramitació d’urgència legislativa: per primera vegada, s’habilita la tramitació d’urgència per a avantprojectes de llei i disposicions reglamentàries, la qual cosa permetrà reduir a la meitat la majoria dels terminis dels tràmits administratius associats.
  • Normes experimentals i sandboxes: es crea un procediment per aprovar normes de caràcter temporal que permetin valorar-ne l’eficàcia abans de la seva consolidació definitiva, i s’habiliten espais de proves controlats (sandboxes regulatoris) per testar nous productes, tecnologies i processos. Es preveuen convocatòries d’idees perquè ens locals, associacions empresarials, sindicats i ciutadania puguin proposar normes experimentals i espais de proves.
  • Transformació digital de procediments: en un termini màxim de dos anys, s’ha de completar la transformació digital dels processos vinculats a activitats econòmiques, urbanístiques i ambientals, amb l’objectiu d’eliminar documentació redundant i reduir els terminis de tramitació, en línia amb el principi de “dada única” (la ciutadania i les empreses no han de tornar a aportar dades que ja consten en poder de l’Administració).
  • Dret d’accés a dades pròpies: es regula el dret de la ciutadania a accedir a les dades personals o de la seva activitat que estiguin en poder de l’Administració, per poder-les aportar en altres procediments administratius.
  • Contractació pública: s’autoritza els secretaris generals i òrgans transversals dels departaments a adjudicar contractes d’obres i concessions d’obres i de serveis amb un valor estimat igual o superior als llindars harmonitzats (5.538.000 euros), amb l’objectiu d’agilitar l’execució d’inversions públiques. S’obre, a més, la porta a la creació d’un Tribunal de Contractes propi amb seu a Barcelona, i es regula el règim jurídic d’Infraestructures de Catalunya, SAU, com a mitjà propi respecte dels ens locals catalans.
  • Habitatge i urbanisme:
    • S’obliga les administracions que disposen d’informació sobre contractes de lloguer (Hisenda, ajuntaments, organismes d’habitatge) a compartir-la amb l’Institut Català del Sòl.
    • Es reforça l’obligació de dipositar les fiances de lloguer al Registre de fiances, acompanyada del contracte que n’acrediti l’import d’acord amb l’índex de preus de referència.
    • S’amplia l’accés al registre de grans tenidors de l’Agència de l’Habitatge de Catalunya, permetent la consulta també a persones físiques que acreditin un interès legítim, amb les garanties de protecció de dades corresponents.
    • Es facilita la rehabilitació d’edificis mitjançant l’ocupació temporal i excepcional de sòl reservat a zones verdes o equipaments quan sigui indispensable per instal·lar ascensors o altres elements d’accessibilitat, o per reduir la demanda energètica de climatització.
    • S’amplia el concepte d’equipament comunitari per incloure els anomenats “allotjaments dotacionals”: formes d’allotjament temporal (no habitatge ordinari, ni HPO, ni hoteler) destinades a situacions d’emergència habitacional, mobilitat laboral o formativa, o reallotjaments temporals.

 

 

Facebooktwittergoogle_pluslinkedinmail

Identificació del professional en els accessos a dades de salut

L’Agència Espanyola de Protecció de Dades (AEPD) ha publicat recentment la Resolució 00068-2026, en la qual procedeix a modificar el criteri actual respecte l’exercici del dret d’accés per conèixer les persones físiques que han tingut accés a dades de salut.

Valgui començar recordant que la jurisprudència actual, com la STJUE de 22 de juny de 2023 (C-579/21), indica que no existeix un dret absolut de conèixer les persones físiques que hagin tingut accés a la història clínica, podent satisfer l’exercici del dret d’accés de l’art. 15 del Reglament General de Protecció de Dades (RGPD) indicant la categoria de destinataris. Igualment, la recent sentència del Tribunal Suprem de 24 de juny de 2026 (núm. 789/2026, Sala Contenciosa Administrativa), aplica aquesta interpretació, confirmant que la identificació individual dels qui accedeixen a les dades s’ha de valorar en funció de la seva necessitat i de la ponderació amb altres drets.

De fet, la mateixa AEPD sostenia el criteri que “Llevat que una llei ho permeti expressament, el dret d’accés no inclou la identificació dels professionals sanitaris que accedeixen a la història clínica“.

I quin ha estat el motiu del canvi de criteri? El nou Reglament 2025/327 relatiu a l’Espai Europeu de Dades de Salut, que estableix en el seu art. 9 el dret a obtenir informació sobre l’accés a les dades pel prestador d’assistència sanitària o qualsevol altra persona que hagi accedit a les dades de salut electrònics personals; també preveu que els Estats membres puguin  limitar aquest dret quan hi hagi indicis concrets que la divulgació posaria en perill els drets o interessos vitals del professional sanitari o l’assistència prestada a la persona física.

Això ha portat que, en una recent reclamació de dret d’accés en la qual es plantejava la necessitat de conèixer les persones que van accedir a la història clínica del demandant, l’autoritat de control procedís a adoptar un criteri interpretatiu evolutiu en anticipació al nou Reglament Europeu. Partint per reconèixer que el Reglament, tot i que va entrar en vigor el 2025, s’anirà aplicant de manera esglaonada a partir del 2027, introdueix un criteri que el dret d’accés inclou la identificació de les persones que han accedit a les dades. Tot i que reconeix que aquest dret no és absolut, conforme a la jurisprudència i al principi de proporcionalitat, indica que serà el responsable de tractament qui hagi d’acreditar que la limitació a l’accés estigui degudament fundada i documentada, rebutjant una exclusió general i automàtica a proporcionar les identitats de les persones que accedeixen a les dades.

Aquest criteri suposa una evolució de la jurisprudència i interpretacions tradicionals per reforçar la transparència del tractament i el control efectiu de la licitud.

 

Facebooktwittergoogle_pluslinkedinmail

Octubre és el mes de la Ciberseguretat

Octubre és el mes Europeu de la Ciberseguretat i un cop més, s’ha dut a terme una campanya anual de sensibilització que ofereix orientacions pràctiques per tal que la ciutadania de la Unió Europea es mantingui segura en línia. La campanya ha estat liderada per la Comissió Europea i l’Agència de la Unió Europea per la Ciberseguretat (ENISA), amb suport de diverses organitzacions de tota Europa.

En aquesta ocasió s’ha centrat en les amenaces de phishing, que és el mètode més comú usat pels atacants per a violar la seguretat dels dispositius digitals. En efecte, les estadístiques indiquen que el 60% dels ciberatacs comencen amb el phishing, un intent de robar informació o sistemes d’accés a través de missatges enganyosos o llocs web fraudulents. Però què és el phishing? El phishing pot tenir diverses formes, des de correus electrònics malintencionats als usuaris amb la finalitat que regalin dades confidencials fins a llocs web falsos dissenyats per a capturar detalls d’inici de sessió. Els atacs de phishing i altres amenaces cibernètiques poden tenir conseqüències devastadores, interrompent la nostra infraestructura crítica i negocis, i deteriorant la nostra confiança en el món digital. Per això, aquesta campanya posa molt d’èmfasi en la construcció de coneixement de la ciutadania per a contrarestar aquests atacs, ajudant a fer que fracassin abans que puguin causar dany.

L’Agència de Ciberseguretat de Catalunya ha posat en marxa sota el lema ‘Aixafa l’estafa’ una difusió en mitjans consistent en vuit càpsules amb consells pràctics de ciberseguretat, amb l’objectiu d’oferir eines perquè la població, en especial les persones grans, sàpiguen identificar i evitar les estafes digitals, cada vegada més sofisticades com l’estafa del fill amb problemes, els riscos d’invertir en criptomonedes, la detecció de notícies falses, en què consisteix l’estafa romàntica, quins permisos donem a les aplicacions o la detecció d’estafes en allotjament. Així, amb un format atrevit i en clau d’humor, les càpsules pretenen informar a tothom i fer que es pugui reconèixer i ‘aixafar’ les estafes abans de caure en elles. 

Per altra banda, el passat 16 d’octubre el president del Govern, Pedro Sánchez,  clausurà la dinovena edició del Encuentro Internacional de Seguridad de la Información del Instituto Nacional de Ciberseguridad (INCIBE) destacant que Espanya és “un dels països més compromesos amb la ciberseguretat del món”, amb “capacitats per sobre de la mitja europea”, fruit d’una “estratègia encertada que combina l’anticipació amb el foment de la cooperació entre el sector públic i el privat”.

Serveis Jurídics

 

Facebooktwittergoogle_pluslinkedinmail

El Comitè Europeu de Protecció de Dades marca un punt d’inflexió en el compliment del RGPD

El passat 2 de juliol, el Comitè Europeu de Protecció de Dades (CEPD) va adoptar la Declaració de Helsiniki1 que marca un punt d’inflexió en el camí cap a una aplicació més harmònica i eficaç del Reglament General de Protecció de Dades (RGPD) a la Unió Europea.  

Un dels principals reptes que aborda el CEPD és la fragmentació interpretativa del RGPD. Si bé és cert que el reglament té per objecte establir un marc comú a tota la UE, la realitat mostra que la seva aplicació varia entre les diferents autoritats de protecció de dades, podent arribar a generar inseguretat jurídica i dificultats pràctiques per responsables i encarregats del tractament, en especial per aquells que operen en diversos Estats membres. (more…)

Facebooktwittergoogle_pluslinkedinmail

Avançant amb la intel·ligència artificial a la UE

Malgrat la pressió coordinada feta per endarrerir l’aplicació del Reglament (UE) 2024/1689, de 13 de juny, en matèria d’intel·ligència artificial (RIA) per part de més de 100 empreses tecnològiques (entre les que figuren Google i Meta), la Comissió Europea es manté ferma, i el 4 de juliol va manifestar de forma contundent “There is no stop the clock. There is no grace period. There is no pause”.

En efecte, després de mesos d’intenses negociacions, la Comissió va rebre el passat 10 de juliol la versió final del Codi de bones pràctiques d’IA d’ús general, una eina voluntària desenvolupada per tretze experts independents, amb aportacions de més de 1.000 parts interessades, inclosos proveïdors de models, petites i  mitjanes empreses, acadèmics, experts en seguretat de la intel·ligència artificial (IA), titulars de drets i organitzacions de la societat civil.

El Codi està dissenyat per ajudar a la indústria a complir les normes sobre IA d’ús  general del RIA, que entraran en vigor el 2 d’agost de 2025. Les normes passen a ser executables per l’Oficina d’IA de la Comissió un any després en el relatiu als nous models i dos anys després en el relatiu als models existents. Així es pretén garantir que els models d’IA d’ús general introduïts en el mercat europeu siguin segurs i transparents.

El Codi consta de tres capítols: Transparència i drets d’autor (art. 53 RIA), ambdós dirigits a tots els proveïdors de models d’IA d’ús general, i seguretat i protecció (art. 55 RIA), orientats només per a un número limitat de proveïdors dels models més avançats.

  • El capítol de transparència del Codi ofereix un model de formulari que permet als proveïdors documentar fàcilment la informació tècnica necessària en un sol lloc i inclou atributs de metadades com temps d’entrenament i càlcul, consum d’energia i mètodes de recopilació i conservació de dades.
  • El capítol sobre drets d’autor del Codi ofereix als proveïdors solucions pràctiques per a establir una política que compleixi la legislació de la UE en aquesta matèria, amb detall de llicències i excepcions de mineria de text i dades (TDM) tant per origen de dades (upstream) com per a ús final (downstream).
  • Alguns models d’IA d’ús general podrien comportar riscos sistèmics (FLOPS >10^25), com riscos pels drets fonamentals i la seguretat, inclosa la reducció de les barreres pel desenvolupament d’armes químiques o biològiques, o riscos relacionats amb la pèrdua de control sobre el model. El capítol sobre seguretat i protecció conté les pràctiques més avançades per la gestió del risc sistèmic amb obligacions d’avaluació, mitigació de riscos, report d’incidents greus i mesures de ciberseguretat.

Una vegada que el Codi sigui referendat pels Estats membres i la Comissió, els proveïdors de models d’IA d’ús general que el firmin voluntàriament podran demostrar el compliment de les obligacions pertinents del RIA adherint-se al Codi. En fer-ho, els signataris del Codi es beneficiaran d’una menor càrrega administrativa i una major seguretat jurídica en comparació amb els proveïdors que demostrin el compliment d’altres maneres.

El Codi es complementarà amb directrius de la Comissió sobre la IA d’ús general que es publicaran abans de l’entrada en vigor de les obligacions en matèria d’IA d’ús general. Les directrius aclariran qui està dins i fora de l’àmbit d’aplicació de les normes d’IA d’ús general del RIA. 

L’avenç de la IA a la UE és imparable. Des de febrer de 2025 ja apliquen les prohibicions de pràctiques il·legals i l’alfabetització obligatòria en IA per a proveïdors. I ara, quins són els següents passos en el calendari?

  • Tal i com s’ha exposat abans, a partir d’agost de 2025, els models d’IA d’ús general, inclosos els models fundacionals, els sistemes basats en API i els desenvolupaments de codi obert han de complir amb el nou marc regulador de la UE.
  • L’agost de 2026 seran d’aplicació obligacions de sistemes d’alt risc en sectors com salut, recursos humans, educació i finances.

I amb aquest escenari, encara són moltes les organitzacions que: operen sense auditar els models d’IA, usen models entrenats amb dades opaques o no conformes, no tenen establertes estructures de governança per a la propietat, explicabilitat o seguiment del model, despleguen la IA sense supervisió legal ni responsabilitat formal, …

Davant d’això, cal recordar que el RIA no només regula l’ús, sinó que vincula el lideratge del risc mitjançant documentació, registre i mecanismes d’aplicació. Força similar als requeriments que deriven del RGPD però de forma més profunda, ja que aquest cop el sistema està prenent decisions.

 

Equip Serveis Jurídics

Facebooktwittergoogle_pluslinkedinmail

Avís important per als usuaris de Windows 10 – canvis imminents en el suport de Microsoft

Microsoft Corporation ha anunciat oficialment que a partir del 14 d’octubre de 2025, totes les edicions del sistema operatiu Windows 10 (Home, Pro, Enterprise i Education) deixaran de rebre actualitzacions gratuïtes. Aquestes actualitzacions inclouen:

  • Correccions  i actualitzacions de seguretat.
  • Millores del rendiment.
  • Suport tècnic general.

Què implica això?

Aquesta desactivació del suport comporta que els dispositius amb Windows 10 quedaran exposats a riscos de seguretat, ja que no es detectaran ni solucionaran vulnerabilitats noves. L’impacte pot traduir-se en:

  • Menor seguretat davant de noves amenaces.
  • Pèrdua o robatori de dades sensibles.
  • Accés no autoritzat als equips.
  • Disminució del rendiment i estabilitat.

La tecnologia avança… i cal estar al dia!

Per protegir els equips i mantenir una experiència digital segura, Microsoft recomana actualitzar a Windows 11. Abans de fer l’actualització, cal verificar si el dispositiu compleix amb els requisits tècnics mínims.

Com podeu saber si el vostre equip està preparat per al canvi?

  • Accediu a Configuració > Windows Update.
  • Comproveu la versió actual del sistema i les actualitzacions disponibles.
  • Consulteu els requisits tècnics de Windows 11 al portal oficial.

Més informació: Trobareu detalls sobre la fi del suport a Windows 10, així com els requisits i instruccions per a l’actualització a Windows 11, visitant el lloc web oficial de Microsoft fent clic aquí.

Recomanació final: No deixeu per a l’últim moment la transició a Windows 11. Anticipar-se a aquests canvis us garantirà un entorn informàtic més eficient i segur.

Facebooktwittergoogle_pluslinkedinmail

Les violacions de seguretat registrades per l’APDCAT deixen de créixer el 2024

L’Autoritat Catalana de Protecció de Dades (APDCAT) ha anunciat una disminució en el nombre anual de notificacions de violacions de seguretat durant l’any 2024 en comparació amb l’any anterior. Aquesta reducció trenca, per primer cop, la tendència a l’increment del 20% anual que es portava observant des de l’any 2018.

Concretament, l’APDCAT va rebre un total de 182 notificacions de violacions de seguretat al llarg del 2024, una xifra que suposa una lleugera disminució en relació amb les 183 notificacions registrades el 2023. Tot i tractar-se d’un descens modest –d’un 0,5%-, el nombre d’afectats s’ha vist reduït en més de la meitat, amb un total de 230.000 persones, en comparació amb el milió i mig que es van registrar al llarg del 2023.

L’Autoritat atribueix aquesta millora tan pronunciada en el nombre d’afectats, principalment, a la disminució de ciberatacs, que passen del 31 % l’any 2023 al 17 % l’any 2024, en especial dels de tipus ransomware, que han passat del 19 % al 3 %. Aquests ransomware, amb un funcionament basat en el segrest de les dades, són els que tenen un nombre més elevat de persones afectades. En conseqüència, el 41% de violacions de seguretat que ha rebut l’APDCAT durant l’any 2024 només han tingut impacte en un nombre d’entre 1 i 10 persones.

Tot i així, cal destacar la manera en què, malgrat la notable disminució en l’impacte d’aquestes violacions, el nombre de notificacions a les autoritats s’ha mantingut en línia amb les del 2023. Això posa de manifest que els responsables de realitzar aquestes notificacions no han fet decaure la seva tasca de vigilància i han continuat complint rigorosament amb la seva obligació de reportar els incidents de manera adequada.

Pel que fa a l’origen de les violacions de seguretat, l’error humà passa a ser la primera causa dels incidents (creix del 43 % al 59 %), mentre que l’acte extern malintencionat se situa en segon lloc (baixa del 52 % al 33 %). En última instància, trobem l’acte intern malintencionat (e.g. abusos de privilegis d’accés per part d’empleats que extreuen, copien o reenvien dades sense autorització), que es manté en tercer lloc amb lleugeres variacions a l’alça.

En la mateixa línia del 2023, en la gran majoria dels incidents (92 %) s’hi veu afectada la confidencialitat de les dades, mentre que les violacions que afecten la disponibilitat baixen (fins al 7%), en coherència amb el descens del nombre d’atacs ransomware, que funcionen mitjançant l’encriptació de les dades per posteriorment demanar-ne el rescat, limitant la seva accessibilitat quan es necessitin.

Finalment, com és habitual, la majoria de les violacions afecten dades identificatives bàsiques (nom i cognoms i, en alguns casos, data de naixement) i dades de contacte, en un alt percentatge combinades amb dades de documents d’identitat (com ara DNI, NIE o passaport), l’accés i ús incorrecte de les quals pot suposar, com sabem, un risc important de dany per als seus titulars de les dades compromeses, com ho són el risc de patir una suplantació d’identitat o ser víctima de frau.

Aquestes notícies són especialment rellevants per al sector sanitari, un àmbit especialment vulnerable a aquest tipus d’incidents a causa de la naturalesa sensible de les dades que gestiona, configurades per l’article 9.1 RGPD com dades de categoria especial que requereixen l’aplicació de mesures específiques de seguretat que garanteixin la seva integritat i confidencialitat davant d’intents d’accés no autoritzats i tractaments il·lícits que puguin comprometre la privacitat dels seus titulars.

Tot i així, és important mantenir el nivell d’alerta. Com recordava l’Informe de prospectives de ciberseguretat per al 2024 de l’Agència de Ciberseguretat de Catalunya, el sector salut es manté com a objectiu principal en la matèria, de manera que continua sent primordial l’adopció i el manteniment d’estratègies de ciberseguretat proactiva, flexibles i adaptables àgilment als canvis dinàmics i a la evolució d’aquest tipus d’amenaces cibernètiques.

En aquest sentit, és important recordar que, com estableix l’article 33 del RGPD, en cas que es doni una violació de seguretat de dades personals, el responsable del tractament ho haurà de notificar a l’Autoritat “sense dilació indeguda” i, per regla general, en un termini màxim de 72 hores des que se n’ha pres constància. En aquest sentit, el RGPD considera violació de seguretat aquell incident que ocasioni la destrucció, la pèrdua o l’alteració accidental o il·lícita de dades personals transmeses, conservades o tractades d’una altra manera, o la comunicació o l’accés no autoritzats a aquestes dades.

Així doncs, quan el responsable de protecció de les dades consideri, en base a criteris com el tipus de violació, la categoria i tipologia de les dades o el volum i tipus d’afectats, que la violació suposa un risc de que es produeixin perjudicis (danys físics, materials o immaterials) per a les persones titulars de les dades afectades, ho haurà de comunicar a l’autoritat competent -en el cas de Catalunya, a l’APDCAT- en els termes exposats.

A mode il·lustratiu, l’Autoritat ha considerat violacions de seguretat que han de ser comunicades aquelles que comportin pèrdua de control sobre les dades, restricció de drets dels titulars de les dades, discriminació, suplantació d’identitat, pèrdues financeres, dany per a la reputació, reversió no autoritzada de la pseudonimització o pèrdua de confidencialitat de dades subjectes a secret professional.

En definitiva, tot i la clara millora, seguirem amb interès aquesta evolució en les dades que registren les Autoritats en matèria de violacions de seguretat i en el seu impacte sobre la protecció de les dades personals dels afectats, en especial en aquells sectors especialment crítics com ho és el sector sanitari.

 

Facebooktwittergoogle_pluslinkedinmail

Novetats en ciberseguretat i sector sanitari

La contínua evolució de les amenaces cibernètiques ha donat origen a nous desafiaments, posant de manifest certes limitacions que dificulten abordar de manera eficaç els reptes actuals i emergents en l’àmbit de la ciberseguretat. En aquest context, la Directiva NIS2 sorgeix com a resposta a aquesta necessitat d’actualització i enfortiment de les mesures establertes en la Directiva NIS1, erigint-se com un marc normatiu estratègic per a abordar els reptes actuals en matèria de ciberseguretat en el marc de la Unió Europea. La Directiva NIS2 va entrar en vigor el 16 de gener de 2023, i la seva transposició a Espanya es farà a través de l’avantprojecte de Llei de Coordinació i Governança de la Ciberseguretat aprovat el passat 14 de gener de 2025 pel Consell de Ministres.

La NIS2 amplia l’àmbit d’aplicació, dotant així d’una major cobertura als sectors i serveis de més rellevància social i econòmica, considerant-los com a entitats essencials o importants, en funció del grau de criticitat dels seus sectors, de la seva mida o del tipus de servei prestat. El sector sanitari forma part dels sectors d’alta criticitat, i en ell s’hi inclou: laboratoris de referència de la UE, entitats que realitzen activitats d’investigació i desenvolupament de medicaments, entitats que fabriquen productes farmacèutics de base i especialitats farmacèutiques i entitats que fabriquen productes sanitaris que es consideren essencials en situacions d’emergència de salut pública.

A més, la NIS2 reforça els requisits de seguretat que han de complir les entitats afectades, precisa el procés de notificació d’incidents, aborda la seguretat en la cadena de subministrament i les relacions amb proveïdors, reforça l’intercanvi d’informació sobre incidents i la divulgació de vulnerabilitats i estableix una xarxa europea de suport de crisis (EU-CYCLONe). Totes les mesures han de ser proporcionades al risc, tamany, cost i impacte i gravetat dels incidents; i, per altra banda, tenir en compte l’estat de la tècnica, i quan procedeixi, les normes europees i internacionals.

Quant a la notificació d’incidents, només el 2023, els països de la UE notificaren 309 incidents de ciberseguretat greus contra el sector sanitari, més que en qualsevol altre sector crucial. A més, cal considerar que el 54% dels ciberatacs en aquest sector impliquen ransomware.

Tal com s’indica en l’Informe de prospectives de ciberseguretat per al 2024 de l’Agència de Ciberseguretat de Catalunya  “S’identifica, en primer lloc, que el sector salut emergeix com un objectiu principal, ja que s’enfronta a amenaces que poden paralitzar els sistemes crítics de salut pública i comprometre dades sensibles de pacients. (…) El repte d’implementar un entorn de ciberseguretat robust i avançat a Cavàriestalunya també exigeix adquirir i desplegar de forma efectiva noves capacitats. L’aplicació d’intel·ligència artificial, per a automatitzar i escalar les defenses cibernètiques, junt amb la incorporació d’altres tecnologies punteres, és imprescindible per a fer front a l’evolució de les ciberamenaces. A més, s’ha d’adoptar una estratègia de ciberseguretat proactiva, flexible i adaptable àgilment als canvis dinàmics i a l’evolució de les amenaces cibernètiques.”

Els ciberatacs també tenen conseqüències en la normativa de protecció de dades. Per això  és important que el responsable sigui conscient de com ha evolucionat el context de bretxes de dades personals en l’àmbit de la salut i, en particular, dels ciberincidents de tipus ransomware que s’han multiplicat en els últims anys, i que afecten a tot tipus d’organitzacions assistencials. Són diverses les resolucions sancionadores de l’Agència Espanyola de Protecció de Dades que s’han publicat en els últims temps derivades de ransomware, per exemple, el PS/00529/2022 contra Institut Marquès Obstetrícia i Ginecologia SLP, en què s’imputen infraccions dels arts. 5.1.f), 32 i 34 del Reglament General de Protecció de Dades (RGPD); o els procediments de l’Autoritat Catalana de Protecció de Dades PS 1/2024 i PS 4/2024, referents a l’Hospital Clínic de Barcelona i Fundació de Recerca Clínic Barcelona-Institut d’Investigacions Biomèdiques August Pi i Sunyer, en els que es declara una infracció de l’art. 83.4.a en relació amb l’art. 32.1 RGPD i infracció de l’art. 83.4.a en relació amb l’art. 32.2 RGPD.

En definitiva, de l’exposat es desprèn que la ciberseguretat seguirà marcant l’agenda de les organitzacions del sector salut durant els pròxims exercicis, així com també de la política comunitària. El passat 15 de gener de 2025 la Comissió Europea presentà un pla d’acció de la UE destinat a reforçar la ciberseguretat dels hospitals i els prestadors d’assistència sanitària, que té com a objectiu crear un entorn més segur i protegit per als pacients. Aquesta iniciativa marca la primera iniciativa sectorial específica per a desplegar tota la gamma de mesures de ciberseguretat de la UE. El Pla es basa en les quatre prioritats següents:

  1. Prevenció millorada.  El pla ajuda a desenvolupar les capacitats del sector sanitari per a prevenir incidents de ciberseguretat a través de mesures de preparació millorades, com orientacions sobre l’aplicació de pràctiques crítiques de ciberseguretat.
  2. Millor detecció i identificació d’amenaces. Es desenvoluparà un servei d’alerta primerenca a escala de la UE, que oferirà alertes quasi a temps real sobre possibles ciberamenaces, d’aquí a 2026.
  3. Resposta als ciberatacs per a minimitzar l’impacte. El pla proposa un servei de resposta ràpida pel sector sanitari en el marc de la Reserva de Ciberseguretat de la UE.
  4. Dissuasió. Protegir els sistemes sanitaris europeus dissuadint als agents de ciberamenaces d’atacar-los. Això inclouria una resposta diplomàtica conjunta de la UE a les activitats informàtiques malintencionades.

Seguirem amb interès els passos previstos pel 2025-2026 definits en el Pla i analitzarem si aquests eviten que segueixi augmentant any rere any el nombre de ciberatacs a hospitals i altres prestadors d’assistència sanitària.

Facebooktwittergoogle_pluslinkedinmail

Aquest lloc web utilitza cookies pròpies i de tercers per obtenir informació dels seus hàbits de cerca i intentar millorar la qualitat dels nostres serveis i de la navegació pel nostre lloc web. Si està d’acord fes click a ACCEPTAR o segueixi navegant. Més informació. aquí.

ACEPTAR
Aviso de cookies