Guía · información a 30 de septiembre de 2026
La ley, sin miedo: qué exige de verdad el art. 4 del Reglamento de IA
Una guía para directivos y responsables de pymes, con el texto oficial delante. Sin cifras de multas que no corresponden y sin la promesa de un certificado que no existe.
Esto es información con fines formativos, no asesoramiento jurídico. Para un caso concreto, consulta con un abogado especializado en tecnología y protección de datos.
En 60 segundos
- Desde el 27 de julio de 2026 el art. 4 pide «apoyar la promoción» de la alfabetización en IA; antes pedía «garantizar, en la mayor medida posible, un nivel suficiente».
- La norma no exige un nivel específico de ninguna persona en particular, ni un certificado, ni un examen.
- El art. 4 no figura en las listas de multas del art. 99. Las cifras de 35 M€ que se citan corresponden a las prácticas prohibidas (art. 5).
- Sí es duro y tiene fecha: la supervisión humana en sistemas de alto riesgo (art. 26.2) se aplica al Anexo III desde el 2 de diciembre de 2027.
- El riesgo real de no gobernar la IA está en datos personales, errores, contratos y reputación, no en una multa «por no formar».
El art. 4, antes y ahora
| Texto original (2024) | Texto vigente (desde el 27/7/2026) | |
|---|---|---|
| Verbo | «adoptarán medidas para garantizar, en la mayor medida posible» | «adoptarán medidas para apoyar la promoción de» |
| Objeto | «un nivel suficiente de alfabetización en materia de IA» | «la alfabetización en materia de IA» |
| Aclaración | — | «Esta obligación no exige que […] garanticen un nivel específico de alfabetización […] de ninguna persona en particular.» |
| Apoyo público | — | La Comisión y los Estados apoyarán a las pymes y la Comisión publicará ejemplos prácticos. |
El propio legislador reconoce que imponer un nivel suficiente «no sería adecuado para todos los tipos de proveedores y responsables del despliegue» y crea una carga adicional para las pequeñas empresas. Y añade que la alfabetización debe ser una prioridad estratégica «independientemente de las obligaciones reglamentarias y las posibles sanciones».
A quién alcanza
- Proveedor: quien desarrolla un sistema o modelo de IA y lo comercializa o pone en servicio con su nombre.
- Responsable del despliegue: quien usa un sistema de IA bajo su autoridad en su actividad profesional. Si el personal de tu empresa usa ChatGPT, Copilot o Gemini en el trabajo, tu empresa lo es.
- Personas cubiertas: el personal y las demás personas que operen y usen sistemas en nombre de la empresa. La Comisión interpreta que pueden incluir contratistas y proveedores de servicios.
- Tamaño: el texto no fija umbral alguno; alcanza también a microempresas. Se excluye el uso personal no profesional.
Una empresa que usa un asistente generativo para redactar anuncios o traducir debe informar al personal de riesgos específicos, como la alucinación.
Lo que la Comisión dice que no se exige
Según las preguntas y respuestas de la Comisión Europea (actualizadas el 27 de julio de 2026):
| Pregunta | Respuesta oficial |
|---|---|
| ¿Hace falta un certificado? | No hay necesidad de un certificado; basta un registro interno de formaciones y otras iniciativas. |
| ¿Hay que medir el conocimiento? | No hay obligación de medir. |
| ¿Hay una formación obligatoria concreta? | No hay una talla única; no se imponen requisitos estrictos ni formaciones obligatorias. |
| ¿Hace falta un «oficial de IA» o un comité? | No se exige ninguna estructura de gobernanza. |
| ¿Basta con entregar las instrucciones de uso? | A menudo sería ineficaz. |
| ¿Quien tiene formación técnica ya está alfabetizado? | Normalmente sí, pero depende de la herramienta y de la cualificación. |
| ¿Copiar el «repositorio vivo» de la Comisión da presunción de conformidad? | No. |
Sanciones: qué es cierto y qué es marketing
| Apartado del art. 99 | Importe máximo | A qué infracciones | ¿Incluye el art. 4? |
|---|---|---|---|
| 99.3 | 35 M€ o 7 % | Prácticas prohibidas (art. 5) | No |
| 99.4 | 15 M€ o 3 % | Obligaciones de proveedores (16), representantes autorizados (22), importadores (23), distribuidores (24), responsables del despliegue (26), transparencia (50), entre otras; el Ómnibus añade apartados del art. 25 | No |
| 99.5 | 7,5 M€ o 1 % | Información inexacta, incompleta o engañosa a las autoridades | No aplica |
Para las pymes, el importe máximo es el menor de los dos (importe fijo o porcentaje).
Eso no significa impunidad. El art. 99.1 obliga a los Estados a establecer sanciones para cualquier infracción del Reglamento, y la Comisión afirma que las autoridades nacionales podrían imponerlas por infringir el art. 4 con base en su ley nacional, de forma proporcionada y con más probabilidad si hay prueba de un incidente por falta de formación adecuada. En España, el proyecto de ley orgánica (BOCG de 12 de junio de 2026) no menciona la alfabetización en IA en su articulado y estaba en ponencia en julio de 2026.
Varios proveedores de formación siguen vendiendo la cifra de 35 M€ como consecuencia de no formar. El texto oficial no lo respalda para el art. 4. Antes de contratar, revisa nuestra guía de ocho preguntas para elegir un proveedor de formación en IA.
Los riesgos reales de no gobernar el uso de la IA
| Riesgo | Probabilidad | Comentario |
|---|---|---|
| Protección de datos (datos personales pegados en herramientas públicas) | Media-alta | El escenario más citado por proveedores serios. |
| Responsabilidad por resultados erróneos (alucinaciones) | Media | La falta de diligencia demostrable agrava. |
| Exigencias contractuales de clientes grandes (cuestionarios de proveedores) | Media, creciente | Pueden pedir evidencias de gobierno de IA. |
| Transparencia (art. 50) desde el 2/8/2026 | Media | Sanción en el tramo del art. 99.4. |
| Supervisión humana en alto riesgo (art. 26.2) desde el 2/12/2027 | Baja hoy, media después | Infracción grave en el proyecto de ley español. |
| Sanción directa por el art. 4 | Baja y no cuantificable hoy | Sin tipificación específica identificada. |
Valoración cualitativa del equipo de Criterio IA a partir de las fuentes citadas al pie; no es una estadística.
Calendario
Entra en vigor el Reglamento (UE) 2024/1689.
Reglamento, art. 113Se aplican los capítulos I y II: el art. 4 (alfabetización) y el art. 5 (prácticas prohibidas).
Reglamento, art. 113.aSanciones (capítulo XII), modelos de uso general y gobernanza.
Reglamento, art. 113.bEntra en vigor el Reglamento (UE) 2026/1744 (Ómnibus digital sobre IA): nuevo art. 4 (publicado en el DOUE el 24/7/2026).
ÓmnibusAplicación general del Reglamento; art. 50 (transparencia); empiezan a actuar las autoridades nacionales de vigilancia del mercado.
Reglamento, art. 113Nuevas prohibiciones del art. 5 (material íntimo no consentido, material de abuso sexual infantil sintético) y adaptación del art. 50.2 para sistemas generativos ya comercializados antes del 2/8/2026.
ÓmnibusEspacios controlados de pruebas nacionales operativos.
ÓmnibusSe aplica el capítulo III (secciones 1–3) a los sistemas de alto riesgo del Anexo III: incluye la supervisión humana (art. 26.2).
Ómnibus, art. 113.c.iÍdem para los sistemas de alto riesgo del Anexo I (productos regulados).
Ómnibus, art. 113.c.iiPlazo máximo para sistemas de alto riesgo de autoridades públicas ya en el mercado.
Ómnibus, art. 111.2
La Q&A de la Comisión contiene una discrepancia (2 o 3 de agosto de 2026) sobre el inicio de la supervisión; adoptamos el 2 de agosto de 2026 del art. 113 del Reglamento.
Qué debería hacer una empresa
La Comisión indica que, como mínimo, la organización debería considerar cuatro cosas: (a) una comprensión general de la IA en la organización; (b) su rol (¿proveedor o solo responsable del despliegue?); (c) el riesgo de los sistemas usados; y (d) acciones concretas adaptadas a las diferencias de conocimiento, el sector y las personas afectadas, incluidos aspectos legales y éticos.
Un programa defendible puede estructurarse en seis fases:
- Inventario de herramientas y usos, incluida la IA en la sombra.
- Clasificación de rol, riesgo y datos por sistema.
- Política de uso: herramientas permitidas, datos prohibidos, revisión humana, canal de dudas.
- Formación por perfiles: básico, directivo, técnico y alto riesgo, con registro de asistencia.
- Refuerzo y altas: reciclaje anual y formación al incorporarse.
- Revisión periódica ante cambios de herramienta o de norma.
Hacer el autodiagnóstico Descargar la plantilla de inventario
Lo que aún no sabemos
- El texto definitivo de la ley orgánica española tras las enmiendas y cómo tipificará (si lo hace) el art. 4.
- Los ejemplos oficiales que la Comisión publicará en la plataforma única y las recomendaciones del Consejo de IA (art. 4.2 y 4.3), que podrían fijar un estándar mínimo.
- La página de la AESIA sobre el art. 4 todavía reproduce la redacción anterior al Ómnibus; prevalece el texto del DOUE.
- Posibles nuevas simplificaciones del Reglamento.
Actualizaremos esta guía cuando cambie alguno de estos puntos. Fecha de la información: 30 de septiembre de 2026.
Fuentes
- Reglamento (UE) 2024/1689 (Reglamento de IA): eur-lex.europa.eu/eli/reg/2024/1689/oj
- Reglamento (UE) 2026/1744 (Ómnibus digital sobre IA): eur-lex.europa.eu/eli/reg/2026/1744/oj
- Comisión Europea, «AI Literacy – Questions & Answers» (actualizado el 27/7/2026): digital-strategy.ec.europa.eu
- Proyecto de Ley Orgánica 121/000096, BOCG de 12/6/2026: congreso.es
- ONTSI, indicadores de uso de IA en España (ed. 2026, datos de 2025): ontsi.es
FAQ
Tres preguntas rápidas
¿Es obligatoria la formación en IA?
¿Hay multa por no formar?
¿Necesito un certificado?
¿Hablamos de tu equipo?
Una llamada de 30 minutos para entender qué IA usáis, con qué datos y dónde os duele. Sin compromiso y sin discurso del miedo.