Si en tu empresa alguien usa ChatGPT para redactar correos, un copiloto para programar o un chatbot para atender clientes, el Reglamento Europeo de Inteligencia Artificial ya te afecta. Su Artículo 4 obliga a formar al personal que utiliza estas herramientas, y desde agosto de 2026 las autoridades nacionales pueden supervisarlo.
En los últimos meses han circulado muchos mensajes alarmistas sobre la "obligación de certificar" a los empleados. La realidad es más matizada, y además el artículo cambió en julio de 2026 con el llamado Ómnibus Digital. En esta guía te explicamos qué exige hoy la ley, qué no exige y cómo dejar tu empresa preparada ante una inspección sin convertirlo en un problema burocrático.
Qué es la alfabetización en IA (AI literacy)
La alfabetización en IA es el conjunto de conocimientos y habilidades que permiten a una persona usar sistemas de inteligencia artificial de forma informada y responsable. El Reglamento (UE) 2024/1689 la define en su Artículo 3 y la vincula a entender tanto las oportunidades de la IA como sus riesgos y los posibles daños que puede causar.
En la práctica, un empleado alfabetizado en IA sabe tres cosas:
- Cómo funciona la herramienta que usa: qué hace bien, qué hace mal y por qué un modelo de lenguaje puede inventar datos con total seguridad (las llamadas alucinaciones).
- Qué información no debe introducir: datos personales de clientes, información financiera o secretos comerciales en herramientas no autorizadas.
- Cuándo revisar el resultado: qué salidas necesitan supervisión humana antes de enviarse, publicarse o usarse para decidir.
No se trata de convertir a todo el equipo en ingenieros de machine learning. El nivel exigible depende del puesto y del riesgo: quien usa un asistente para resumir actas no necesita lo mismo que quien opera un sistema que filtra candidatos o concede créditos.
Qué dice el Artículo 4 del AI Act tras el Ómnibus Digital
El Artículo 4 obliga a proveedores y responsables del despliegue de sistemas de IA a adoptar medidas que apoyen la alfabetización en IA de su personal y de quienes operan esos sistemas en su nombre. Esa es la redacción vigente desde el 27 de julio de 2026.
Hasta esa fecha, el texto original era más exigente: pedía garantizar "en la mayor medida posible" un nivel suficiente de alfabetización. El Ómnibus Digital sobre IA, aprobado como Reglamento (UE) 2026/1744, reescribió el artículo por completo:
| Redacción original (2025) | Redacción actual (desde 27/07/2026) | |
|---|---|---|
| Tipo de obligación | De resultado: garantizar un nivel suficiente | De medios: adoptar medidas que apoyen la formación |
| Nivel individual | Implícitamente exigible | Expresamente no se exige garantizar un nivel concreto por persona |
| Criterios | Conocimientos, experiencia, formación y contexto de uso | Los mismos criterios, más las personas afectadas |
| Papel público | Secundario | Comisión y Estados miembros asumen un papel más activo en promoverla |

A quién afecta: casi con seguridad, a tu empresa
El Artículo 4 se aplica a cualquier organización que sea proveedora o responsable del despliegue de un sistema de IA, sin importar su tamaño ni su sector. "Responsable del despliegue" significa, sencillamente, que usas IA bajo tu autoridad en un contexto profesional.
Estos son casos habituales que entran en el ámbito de la norma:
- Marketing y ventas: redacción de textos, generación de imágenes o traducciones con IA generativa.
- Atención al cliente: un chatbot de servicio al cliente que responde consultas en tu web o por WhatsApp.
- Operaciones y administración: automatizaciones que clasifican facturas, extraen datos de documentos o conectan tu CRM con IA.
- Tecnología: equipos que programan con copilotos o integran modelos de lenguaje en el software corporativo.
- Recursos humanos y finanzas: herramientas que filtran currículos o evalúan riesgos, que además pueden ser de alto riesgo y tienen obligaciones adicionales.
La obligación alcanza también a quien no está en plantilla pero usa tus sistemas en tu nombre, como autónomos, empresas subcontratadas o personal de una ETT. Si trabajas con un equipo de desarrollo externo, conviene que el contrato aclare quién se encarga de su formación.
Calendario del AI Act y quién lo supervisa en España
La obligación de alfabetización se aplica desde el 2 de febrero de 2025, y desde agosto de 2026 las autoridades nacionales ya pueden supervisarla. Estas son las fechas clave según la Comisión Europea:
| Fecha | Hito |
|---|---|
| 1 de agosto de 2024 | Entrada en vigor del AI Act |
| 2 de febrero de 2025 | Se aplican las prácticas prohibidas y la obligación de alfabetización (Artículo 4) |
| 2 de agosto de 2025 | Normas de gobernanza y obligaciones para modelos de IA de uso general |
| 27 de julio de 2026 | Entra en vigor el Ómnibus Digital y se reescribe el Artículo 4 |
| 2 de agosto de 2026 | Aplicación general del reglamento; empiezan la supervisión y las sanciones de las autoridades nacionales |
| 2 de diciembre de 2027 | Obligaciones para sistemas de alto riesgo del Anexo III (RR. HH., crédito, educación…) |
| 2 de agosto de 2028 | Obligaciones para sistemas de alto riesgo integrados en productos regulados (Anexo I) |
En España, el organismo de referencia es la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña.
¿Hay multas por no formar al personal? El régimen de sanciones del AI Act no fija un importe específico para el Artículo 4, y corresponde a cada Estado miembro concretar cómo lo sanciona. El riesgo real es otro: si ocurre un incidente (una fuga de datos, una decisión discriminatoria, un error grave), no poder demostrar que formaste a tu equipo debilita tu posición ante la autoridad, ante un juez y ante el cliente afectado.
Cómo demostrar el cumplimiento ante una inspección
Lo que te pedirá una autoridad no es un diploma, sino un expediente coherente que conecte las herramientas de IA que usas con la formación que ha recibido cada persona. Un expediente sólido suele incluir:
| Documento | Qué debe reflejar |
|---|---|
| Inventario de sistemas de IA | Qué herramientas se usan, en qué departamento, con qué datos y con qué finalidad |
| Mapa de roles | Qué puestos usan cada herramienta y qué nivel de conocimiento necesitan |
| Política de uso de IA | Herramientas autorizadas, datos prohibidos y cuándo es obligatoria la revisión humana |
| Plan formativo por rol | Contenidos adaptados al puesto y al riesgo, no un curso único para todos |
| Registro de formación | Persona, fecha, contenido, duración y, si existe, evaluación o certificado |
| Revisión periódica | Actualización cuando cambian las herramientas, los modelos o los procesos |
La clave es la trazabilidad. Si la IA se usa de forma dispersa, cada departamento con sus propias cuentas y sin control central, reconstruir este expediente a posteriori es casi imposible. Por eso la gobernanza de la IA empieza por saber qué se usa y dónde.
El verdadero riesgo: la IA en la sombra
El mayor problema de cumplimiento no suele ser la falta de un curso, sino la "IA en la sombra" (shadow AI): empleados que usan herramientas por su cuenta, con cuentas personales y sin que la empresa lo sepa.
Este uso descontrolado genera tres riesgos concretos:
- Fugas de datos: información de clientes o documentos internos que acaban en servicios externos sin acuerdo de tratamiento de datos, con implicaciones también para el RGPD. Es un frente que conviene revisar junto a tu estrategia de ciberseguridad.
- Errores y sesgos sin detectar: respuestas inventadas que llegan a un cliente, o criterios sesgados que se aplican sin revisión humana. Ocurre igual con el código: por eso recomendamos una auditoría técnica del código generado por IA.
- Imposibilidad de demostrar diligencia: si no sabes qué herramientas se usan, no puedes formar a nadie en ellas ni documentarlo.
Prohibir la IA rara vez funciona: la gente la sigue usando, pero a escondidas. La alternativa eficaz es ofrecer un entorno corporativo autorizado, cómodo y controlado, y formar al equipo para usarlo bien.
Cómo solucionar el cumplimiento de forma sencilla desde Naios.net
El cumplimiento se resuelve con tres pasos: saber qué IA se usa, centralizarla y formar al equipo dejando constancia. Así lo abordamos con nuestros clientes.
1. Haz inventario de la IA que ya se usa
Recorre departamento por departamento y apunta qué herramientas se utilizan, con qué datos y para qué. Aparecerán más de las que esperas. Este ejercicio es también el punto de partida para saber si tu empresa está lista para integrar la IA de forma ordenada.
2. Centraliza la operativa en un entorno controlado
En lugar de decenas de cuentas dispersas, conviene que el equipo trabaje desde un único entorno corporativo con acceso a los modelos que necesita, control de permisos y trazabilidad de uso. Para eso colaboramos con naios.net, una plataforma de orquestación de IA que unifica herramientas, modelos y datos de forma segura. Puedes leer más sobre nuestra alianza con naios para la orquestación de IA.
Si además necesitas que la IA trabaje con tu información interna, desarrollamos la integración de IA en software corporativo con LLM y RAG para que los datos no salgan de tu control.
3. Forma por roles y documenta
Desde la propia plataforma naios.net, las organizaciones acceden a un programa formativo sobre uso responsable de la IA y obtienen un certificado nominativo por empleado. Como hemos visto, el certificado no es un requisito legal, pero sí una forma sencilla de mantener el registro que te pedirá una inspección, integrado en el mismo entorno donde tu equipo usa la IA.
Como partner Diamond de naios, en MiTSoftware te ayudamos a desplegar la plataforma, adaptar la formación a cada rol y conectar la IA con tus sistemas.
¿Tu equipo usa IA sin un marco común? En MiTSoftware te ayudamos a hacer el inventario, desplegar naios.net y conectar la IA con tus sistemas, desde la consultoría hasta la integración. Habla con nuestro equipo y te contamos cómo dejar tu empresa preparada.