El Artículo 4 del Reglamento (UE) 2024/1689 (AI Act) convierte la alfabetización en IA en una obligación legal. Descubre qué deben hacer las empresas, a quién afecta y cómo cumplir con la normativa europea.
¿A quién afecta realmente esta exigencia?
A cualquier empresa que utilice, gestione, despliegue o desarrolle sistemas de IA en el ámbito de la UE. Pero requiere entender cómo el AI Act categoriza a los actores del ecosistema.
El reglamento distingue principalmente entre:
- Proveedores: los que desarrollan y comercializan sistemas de IA
- Operadores: Quienes los integran y utilizan en sus procesos.
Ambos tienen obligaciones en materia de formación, aunque con matices importantes.
Por ejemplo, un banco que utiliza un sistema de scoring crediticio basado en IA es un operador y una empresa tecnológica que vende ese sistema es un proveedor. Ambos tienen que garantizar que las personas que interactúan con la herramienta comprenden qué hace ese sistema, cómo funciona a un nivel funcional y cuáles son sus limitaciones.
El rol del proveedor frente al operador: responsabilidades diferenciadas
Los proveedores tienen la obligación de diseñar sus sistemas de forma que los operadores puedan cumplir con sus propias obligaciones. Esto incluye documentación técnica comprensible, instrucciones de uso adecuadas y, cuando proceda, materiales formativos.
Los operadores, por su parte, tienen la responsabilidad de garantizar que su personal efectivamente adquiere esa capacidad antes de operar el sistema. Por lo que, si un operador despliega un sistema de IA sin haber formado adecuadamente a quienes lo gestionan, el incumplimiento es del operador, aunque el proveedor no haya facilitado suficiente documentación.
Qué significa ‘nivel suficiente de alfabetización en IA’
Este es el punto que genera más dudas en las organizaciones: el reglamento no fija un número de horas, no prescribe un currículo y no homologa certificaciones específicas. Habla de competencias suficientes, proporcionales al contexto.
La norma menciona explícitamente factores que determinan qué es suficiente en cada caso: el nivel técnico del sistema, el grado de automatización en la toma de decisiones, el impacto potencial sobre personas, y el perfil y función del empleado.
De esta manera, una empresa de logística que usa IA para optimizar rutas no necesita que sus conductores entiendan el algoritmo de aprendizaje por refuerzo. Pero sí necesita que los responsables de flota comprendan cuándo confiar en las recomendaciones del sistema, qué señales indican que el modelo puede estar fallando y cómo reportar anomalías.
Para sistemas de alto riesgo —categoría definida en el Anexo III del AI Act que incluye ámbitos como empleo, educación, crédito, servicios públicos esenciales o aplicación de la ley— el estándar sube. Los operadores deben garantizar una supervisión humana efectiva, y eso requiere que los supervisores entiendan realmente lo que están supervisando.
Los riesgos de no cumplir y el coste real del incumplimiento
Las infracciones más graves (uso de sistemas prohibidos), pueden alcanzar los 35 millones de euros o el 7% de la facturación global anual. Pero las infracciones relacionadas con el incumplimiento de obligaciones de operadores y proveedores, (categoría en la que entraría una formación insuficiente en sistemas de alto riesgo), pueden suponer hasta 15 millones de euros o el 3% de la facturación global.
Pero más allá de la sanción directa, hay otro riesgo que las empresas tienden a subestimar: el de los daños derivados de un mal uso del sistema por personal no formado. Si un sistema de IA toma una decisión incorrecta porque el operador humano no supo interpretar correctamente sus outputs o no supo cuándo anularlos, la responsabilidad recae sobre la organización.
Cómo debe estructurar una empresa su plan de formación en IA
El punto de partida es siempre un diagnostico de las necesidades para poder diseñar un plan de formación eficaz. Para ello es necesario tener claro qué sistemas se utilizan, quién los utiliza, en qué categoría de riesgo entran y qué tipo de decisiones soportan.
A partir de allí, el plan formativo tiene que estratificarse por perfiles. Los roles diferenciados que habitualmente requieren formaciones distintas son al menos tres:
- Los usuarios directos del sistema, que necesitan formación funcional y operativa.
- Los responsables de supervisión y auditoría interna, que necesitan entender limitaciones técnicas, sesgos potenciales y criterios de evaluación.
- La dirección y los responsables de cumplimiento, que necesitan un marco regulatorio claro y criterios para la toma de decisiones de gobernanza.
Además, el plan debe estar documentado: qué se enseñó, a quién, cuándo, con qué metodología y con qué evidencia de adquisición de competencias, para permitir demostrar el cumplimiento ante una inspección o una reclamación.
La frecuencia también importa. Un sistema de IA se actualiza, se reconfigura, cambia de contexto de uso, por lo que, la formación tiene que ser continua y estar vinculada al ciclo de vida del sistema, no a un hito puntual de implantación.
Finalmente, hay una dimensión que pocas empresas abordan bien: la cultura organizativa respecto a la IA. Todo el personal tiene que sentirse capaz y con legitimidad para cuestionar las decisiones del sistema, para reportar comportamientos anómalos y para escalar situaciones donde el sistema parece fallar. Esa capacidad de supervisión humana efectiva no se consigue solo con horas de formación, sino que requiere que la organización implante canales y herramientas que la hagan posible.
Preguntas frecuentes
¿Cuándo entra en vigor la obligación de formación en IA del Artículo 4 del AI Act?
¿Las pymes también están obligadas por el Artículo 4, o solo afecta a grandes empresas?
¿Qué tipo de certificación o acreditación necesitan los empleados para demostrar que cumplen con el Artículo 4?
¿Qué ocurre si el proveedor del sistema de IA no facilita materiales formativos adecuados al operador?
