Muchos hemos leído el artículo 4 del Reglamento de IA y nos hemos quedado con la misma pregunta: ¿alfabetizar?
Cumplir con el artículo 4 del RIA no consiste simplemente en mandar a toda la plantilla a hacer un curso de IA. Un curso puede ayudar, pero su utilidad depende de qué herramientas utiliza la empresa, quién las utiliza y qué decisiones toma con ellas.
Vamos a ver qué pide la norma cuando habla de alfabetizar y cómo llevarlo a la práctica en una empresa, sobre todo si es una pyme.
El artículo 4 en pocas líneas
- El artículo 4 del Reglamento (UE) 2024/1689 de Inteligencia Artificial (RIA o AI Act) obliga a proveedores y responsables del despliegue a adoptar medidas para apoyar la alfabetización en IA de su personal y de quienes usan esos sistemas en su nombre.
- Tras el Ómnibus Digital, el Reglamento (UE) 2026/1744, ya no exige garantizar un «nivel suficiente». La obligación sigue en pie, pero pide poner medidas, no que cada persona alcance un nivel concreto.
- No hay curso obligatorio ni certificado. Las medidas se adaptan a lo que sabe cada persona, al contexto de uso y a quién puede verse afectado.
- En la práctica se resuelve en ocho pasos: entender el objetivo, inventariar la IA, saber quién la usa y para qué, analizar riesgos, decidir qué necesita cada perfil, aplicar medidas, documentarlas y revisarlas cuando cambie algo.
Qué exige el artículo 4 del RIA tras el Ómnibus Digital
Tras la modificación introducida por el Ómnibus Digital, el Reglamento (UE) 2026/1744, el artículo 4 exige a proveedores y responsables del despliegue adoptar medidas para apoyar el desarrollo de la alfabetización en IA de su personal y de otras personas que operen o utilicen estos sistemas en su nombre.
Garantizar un nivel suficiente
Proveedores y responsables del despliegue debían adoptar medidas para garantizar, en la mayor medida posible, que su personal tuviera un nivel suficiente de alfabetización en IA.
Adoptar medidas para apoyarla
Desaparece el «nivel suficiente». Hay que adoptar medidas para apoyar el desarrollo de la alfabetización, sin que la norma fije un nivel específico que cada persona deba alcanzar.
Esas medidas deben tener en cuenta los conocimientos técnicos, la experiencia, la educación y la formación de las personas, el contexto en el que se usan los sistemas y las personas que puedan verse afectadas por ellos.
El propio Reglamento define la alfabetización en IA en su artículo 3, punto 56: las capacidades, los conocimientos y la comprensión que permiten desplegar sistemas de IA con conocimiento de causa y ser conscientes de sus oportunidades, sus riesgos y los perjuicios que pueden causar. Habla de entender la herramienta y sus límites, no de saber programar modelos.
- Un curso concreto ni un certificado. La Comisión Europea indica que basta con llevar un registro interno de las formaciones y demás iniciativas.
- Un nivel mínimo para cada persona.
- Medir los conocimientos de IA del personal. La Comisión también lo aclara en sus preguntas y respuestas.
Que la norma no lo exija no quiere decir que no convenga hacerlo. Lo vemos en el primer paso.
Cómo aplicar el artículo 4 en una empresa: ocho pasos
¿Cómo se lleva esto a la práctica en una empresa, especialmente en una pyme? Podemos organizarlo en ocho pasos o etapas.
Paso 0. Entender que esto no va solo de cumplir
La alfabetización no se resuelve con un «tengo un plan y mira qué bonito ha quedado». Hay decenas de maneras de comprobar que el personal de una empresa no sabe utilizar la IA: un dato de cliente pegado en un chat, un informe con una cifra inventada, una imagen publicada sin derechos. Por eso tenemos que tener un plan, aplicarlo, evaluar a las personas, medir el resultado y asegurarnos de que no se cometan errores por negligencia.
El RIA no obliga a examinar a nadie. Evaluar es una decisión de gestión: la forma de saber si las medidas funcionan o solo existen sobre el papel.
Paso 1. Identificar qué IA se utiliza
Hay que empezar por un inventario sencillo. Suele incluir cuatro tipos de herramientas:
- Asistentes conversacionales, como ChatGPT, Copilot, Gemini o Claude.
- Generadores de imágenes, vídeo o voz.
- Herramientas especializadas, como las de selección de personal.
- Funciones de IA incorporadas al software habitual: correo, ofimática, CRM o ERP.
Conviene preguntar a los equipos. Algunas herramientas pueden estar utilizándose sin que la organización tenga una visión completa, ya sea con cuentas personales o porque un proveedor activó la función en una actualización.
Paso 2. Identificar quién la utiliza y para qué
La misma herramienta puede servir para preparar un borrador, resumir un contrato o valorar candidaturas, y cada uno de esos usos pide una orientación distinta. Para cada uso, anota:
- El uso: qué tarea se hace con la herramienta.
- Los perfiles implicados: qué personas o equipos la usan.
- Los datos introducidos: si hay datos personales, información confidencial o de clientes.
- El destino de los resultados: si se quedan en un borrador interno, se publican o sirven para decidir sobre alguien.
También hay que considerar a quienes actúan en nombre de la empresa, como colaboradores externos o proveedores de servicios que usan sistemas de IA por encargo suyo.
Paso 3. Analizar los riesgos de cada uso
Con el inventario y los usos delante, toca ver qué puede salir mal en cada caso. Los riesgos que más se repiten son estos:
Datos personales o confidenciales
Introducirlos en una herramienta puede exponer información que debería protegerse.
Respuestas convincentes, pero falsas
Una respuesta bien redactada puede contener datos, referencias o conclusiones inventadas.
Resultados que discriminan
La salida puede reproducir estereotipos o perjudicar a determinadas personas o grupos.
Contenido de terceros
Textos, imágenes o código generados pueden reproducir obras protegidas o usarse sin los derechos necesarios.
El exceso de confianza y la falta de supervisión humana pueden convertir esos errores en publicaciones, decisiones o actuaciones perjudiciales.
Paso 4. Determinar qué necesita conocer cada perfil
No todo el mundo necesita saber lo mismo. Con el análisis de riesgos hecho, se puede decidir qué necesita cada perfil:
| Perfil | Uso habitual | Qué necesita conocer |
|---|---|---|
| Uso general | Resumir documentos o redactar con ChatGPT | Qué información puede introducir y cómo contrastar la salida (output) con el original, incluidas posibles omisiones. |
| Marketing | Textos e imágenes para publicar | Criterios para revisar afirmaciones, imágenes, derechos de terceros y contenido que reproduzca estereotipos antes de publicarlo. |
| Recursos Humanos | Cribar o valorar candidaturas | Cómo los sesgos pueden perjudicar a una candidatura y por qué una puntuación automática merece una revisión crítica. |
| Equipo técnico | Desarrollar o integrar IA | Calidad de datos, pruebas, seguridad, limitaciones y mecanismos de supervisión, con más profundidad. |
Las necesidades cambian según la tarea y los conocimientos previos de las personas. Si en tu empresa se usa IA para seleccionar personal, lo desarrollamos a fondo en la guía sobre IA en selección de personal.
Paso 5. Aplicar medidas adaptadas
Se pueden combinar varias medidas:
- Talleres con casos reales de la propia empresa.
- Guías breves por herramienta o por tarea.
- Una política de uso de IA.
- Sesiones de concienciación.
- Procedimientos para revisar resultados y comunicar incidentes.
La política de uso es lo primero que resolvería. Y resulta más útil si las personas entienden cómo aplicarla: un PDF de cinco páginas que casi nadie va a leer no cumple esa función.
No existe un formato único ni un curso obligatorio para cumplir el artículo 4. Completar una formación concreta tampoco garantiza por sí solo el cumplimiento del RIA, como recuerdan las orientaciones de la Comisión Europea.
Cómo hacer una política de IA según ISO/IEC 42001
Redacta, aprueba y revisa tu política de uso de IA con una guía paso a paso, ejemplos y una plantilla Word editable.
Crear mi política de IA →Paso 6. Documentar las medidas realizadas
Como práctica de gestión, conviene conservar un registro con:
- Las necesidades identificadas.
- Las acciones realizadas y sus destinatarios.
- Fechas y materiales.
- El motivo por el que se eligieron esas medidas.
Este registro permite explicar las decisiones y detectar aspectos pendientes de abordar. Además, está muy ligado a un sistema de gestión de inteligencia artificial como el que establece la norma ISO/IEC 42001, que pide determinar las competencias necesarias y conservar evidencias de ellas.
Paso 7. Revisar cuando cambie el contexto
Las medidas no se hacen una vez y se archivan. Hay que actualizarlas cuando llega:
- Una herramienta nueva.
- Un uso diferente de una herramienta que ya existía.
- Un incidente.
La orientación preparada para redactar borradores puede quedarse corta si después se utiliza IA para apoyar decisiones sobre personas.
Si usáis sistemas de IA de alto riesgo
En los sistemas de alto riesgo hay, además, obligaciones específicas que deben atenderse según su ámbito y calendario de aplicación. Tras el Ómnibus, se aplican desde el 2 de diciembre de 2027 a los sistemas del anexo III (entre ellos, los de selección de personal) y desde el 2 de agosto de 2028 a los del anexo I. Lo contamos con detalle en el artículo sobre el Ómnibus Digital.
El artículo 26.2 del RIA obliga al responsable del despliegue a encomendar la supervisión humana a personas con la competencia, la formación y la autoridad necesarias. La alfabetización general debe conectarse con esas responsabilidades: quien supervisa un sistema de alto riesgo necesita bastante más que la formación general.
¿Algún uso de IA de tu empresa podría ser de alto riesgo?
Reviso sistema a sistema qué IA usáis, qué papel tiene tu empresa, en qué nivel de riesgo cae cada uso y qué os exige el Reglamento desde cuándo. De ahí salen las medidas de alfabetización por perfiles, la política de uso y la supervisión humana que haga falta.
Ver la revisión de aplicabilidad →Cómo saber si la alfabetización funciona
La alfabetización en IA debería valorarse también en el trabajo cotidiano: si las personas entienden la IA que utilizan, sus limitaciones, sus riesgos y cómo emplearla adecuadamente dentro de la organización. Algunas preguntas que ayudan a comprobarlo:
- ¿Saben qué datos no pueden introducir en cada herramienta?
- ¿Contrastan los resultados antes de usarlos o publicarlos?
- ¿Saben a quién avisar si algo sale mal?
- ¿Aparecen usos de IA que nadie había previsto?
El porcentaje de cursos completados, por sí solo, ofrece una imagen incompleta.
Preguntas frecuentes sobre el artículo 4 del RIA
¿Qué es la alfabetización en IA según el Reglamento de IA?
El artículo 3, punto 56, del Reglamento (UE) 2024/1689 la define como las capacidades, los conocimientos y la comprensión que permiten a proveedores, responsables del despliegue y personas afectadas desplegar sistemas de IA con conocimiento de causa y ser conscientes de sus oportunidades, sus riesgos y los perjuicios que pueden causar.
¿A qué empresas se aplica el artículo 4?
A los proveedores de sistemas de IA y a los responsables del despliegue, es decir, a quien utiliza un sistema de IA bajo su autoridad en una actividad profesional. Una empresa cuya plantilla usa ChatGPT o Copilot para trabajar es responsable del despliegue, sea cual sea su tamaño.
¿Es obligatorio hacer un curso de IA para cumplir el artículo 4?
No. No existe un curso obligatorio ni un certificado exigido. Las medidas pueden combinar talleres, guías, una política de uso, sesiones de concienciación y procedimientos, adaptados a cada perfil. Completar un curso concreto tampoco garantiza por sí solo el cumplimiento.
¿Qué cambió en el artículo 4 con el Ómnibus Digital?
El Reglamento (UE) 2026/1744 sustituyó la obligación de garantizar un nivel suficiente de alfabetización en IA por la de adoptar medidas para apoyar su desarrollo. La obligación sigue vigente para proveedores y responsables del despliegue, pero ya no fija un nivel específico que cada persona deba alcanzar.
¿Hay que evaluar los conocimientos de IA de la plantilla?
El artículo 4 no obliga a medir los conocimientos de IA del personal, según aclara la Comisión Europea. Aun así, evaluar es una buena práctica de gestión: es la forma de saber si las medidas funcionan en el trabajo diario.
¿Cómo se demuestra que se cumple?
Con un registro interno de las necesidades identificadas, las acciones realizadas, sus destinatarios, fechas y materiales, y el motivo por el que se eligieron. No hace falta un certificado externo.
Reglamento de IAReglamento (UE) 2024/1689 de Inteligencia Artificial, artículos 3.56, 4 y 26.2 (EUR-Lex).
Ómnibus DigitalReglamento (UE) 2026/1744, texto de la modificación (EUR-Lex, PDF).
Comisión EuropeaAI Literacy - Questions & Answers.
Antonio Cebreiro Bernárdez es ingeniero informático y consultor de ciberseguridad e IA. Sus especialidades, certificaciones y trayectoria están en su página de autor.