Teléfono:+34 933 801 680Disponible 24/7

¿Tienes preguntas?:Contacta con nosotros

In: Innovación, Inteligencia Artificial

El Reglamento Europeo de Inteligencia Artificial lleva casi dos años en vigor, pero sus obligaciones han llegado a las empresas con una silenciosidad que no se corresponde con su alcance real. Muchas organizaciones conocen su existencia, asumen que «ya vendrá» y aplaza cualquier actuación. El problema es que algunas de esas obligaciones ya son exigibles desde febrero de 2025. Y una de las más relevantes —el deber de alfabetización en inteligencia artificial— aplica a cualquier empresa que use sistemas de IA, con independencia de su tamaño, su sector o del nivel de sofisticación de las herramientas que utiliza.

La pregunta que da título a este artículo —¿debo formar al personal de mi empresa en la normativa y los riesgos de la inteligencia artificial?— tiene una respuesta corta: sí, y el plazo para hacerlo ya está en marcha. La pregunta más importante es otra: ¿qué implica exactamente esa obligación, quién está dentro de su ámbito y qué debe hacer tu empresa para cumplirla con garantías antes de que la Agencia Española de Supervisión de la Inteligencia Artificial comience a aplicar su régimen sancionador?

Este artículo responde a esas preguntas con un enfoque práctico. No es un análisis jurídico del reglamento. Es una guía operativa para directivos, responsables de operaciones y equipos de atención al cliente, ventas y transformación digital que necesitan entender qué les exige la norma y cómo actuar de forma diligente y documentada.

Qué es el Reglamento de Inteligencia Artificial y por qué ya te afecta

El Reglamento de Inteligencia Artificial de la Unión Europea —conocido también como AI Act— es el primer marco regulatorio integral del mundo en materia de inteligencia artificial. Clasifica los sistemas de IA según su nivel de riesgo (inaceptable, alto, limitado y mínimo), establece obligaciones diferenciadas para cada categoría y crea una estructura de supervisión y sanción a nivel europeo y nacional.

Su entrada en vigor se produjo en agosto de 2024, pero sus obligaciones se están desplegando de forma progresiva hasta 2026. Eso ha generado una falsa sensación de margen en muchas organizaciones. Sin embargo, el artículo 4 del reglamento —el que establece el deber de alfabetización en IA— ya es exigible desde febrero de 2025. Y su ámbito de aplicación es más amplio de lo que la mayoría asume.

La norma no distingue entre empresas que han desarrollado sistemas de IA propios y empresas que usan herramientas comerciales de terceros. Si tu personal utiliza sistemas de IA en el ejercicio de sus funciones, tienes la obligación de garantizar que dispone de los conocimientos necesarios para hacerlo de forma responsable. Una empresa de servicios cuyos equipos de atención al cliente usan un asistente de IA para redactar respuestas tiene la misma obligación que una compañía tecnológica que despliega modelos de machine learning en sus procesos de negocio.

A quién afecta el deber de alfabetización en inteligencia artificial

El alcance del deber de alfabetización es uno de los aspectos que más sorprende a los directivos cuando lo leen con detenimiento. La obligación aplica a:

  • Cualquier empresa que utilice sistemas de IA en sus operaciones, procesos o servicios, con independencia del tamaño de la organización o del sector en el que opera.
  • Los proveedores que desarrollan sistemas de IA destinados a ser usados por terceros.
  • Los importadores y distribuidores de sistemas de IA en el mercado europeo.
  • Las empresas que despliegan sistemas de IA de alto riesgo en entornos de atención al cliente, recursos humanos, crédito, acceso a servicios esenciales o procesos educativos.

En la práctica, esto significa que si tu empresa usa ChatGPT, Copilot, Gemini u cualquier otra herramienta de IA generativa en su actividad habitual, ya está dentro del ámbito de la obligación. No hace falta haber desarrollado un modelo propio. No hace falta tener un departamento de IA. Basta con que tus empleados usen estas herramientas en su trabajo diario.

El uso informal tampoco exime de responsabilidad. Si un empleado usa una herramienta de IA por iniciativa propia para realizar su trabajo y ocurre un incidente, la empresa que no puede demostrar que tomó medidas para garantizar un uso responsable está en una posición de exposición legal muy difícil de defender.

Qué significa exactamente el deber de alfabetización en IA

El Reglamento no establece un listado cerrado de actuaciones obligatorias. Define el objetivo —garantizar que el personal dispone de un nivel suficiente de conocimientos sobre la inteligencia artificial, sus capacidades, sus limitaciones y sus riesgos— y deja a cada organización la responsabilidad de determinar cómo alcanzarlo.

Esa flexibilidad tiene una lectura positiva y una de riesgo. La positiva es que cada empresa puede diseñar la formación que mejor se adapte a su realidad. La de riesgo es que, ante una inspección de la AESIA o ante un litigio relacionado con un incidente de IA, la empresa deberá demostrar que actuó con diligencia. Sin documentación, sin registro de actuaciones y sin evidencia de formación impartida, no hay defensa posible.

En la práctica, las medidas que permiten acreditar el cumplimiento del deber de alfabetización son dos:

Un protocolo interno de buen uso de la IA

Un documento que establezca de forma clara y accesible qué herramientas de IA están autorizadas en la organización, para qué finalidades pueden usarse, qué tipo de datos no pueden introducirse en sistemas externos, cómo debe verificarse el output de los sistemas de IA antes de utilizarlo en comunicaciones o decisiones y a quién debe reportarse un incidente relacionado con el uso de IA.

Este protocolo no necesita ser un manual de cien páginas. Necesita existir, estar fechado, estar firmado por la dirección, ser conocido por todo el personal que interactúa con sistemas de IA y actualizarse cuando las herramientas o los riesgos cambien. Su función no es solo regular el comportamiento de los empleados: es demostrar que la empresa ha pensado en los riesgos antes de que ocurran.

Formación específica y documentada por perfiles

El personal que utiliza sistemas de IA debe recibir formación adaptada a su nivel de interacción con la tecnología. No todos los perfiles necesitan lo mismo. Lo que sí es común a todos es que la formación debe quedar registrada: quién la recibió, cuándo, con qué contenidos y con qué mecanismo de verificación del aprendizaje.

Una empresa que tiene ese registro está en condiciones de demostrar ante cualquier autoridad que ha actuado con diligencia y de forma proactiva. Una que no lo tiene, aunque haya hecho algo informalmente, no puede acreditarlo.

Los riesgos concretos de no actuar

El debate sobre cumplimiento normativo tiende a centrarse en las multas. En el caso del AI Act, las sanciones para determinados tipos de incumplimiento pueden alcanzar cifras muy significativas. Pero el riesgo más inmediato y frecuente para la mayoría de las empresas no es la sanción regulatoria: es el incidente operativo que la precede.

Un empleado que usa un sistema de IA sin entender sus limitaciones puede cometer errores con consecuencias reales sobre clientes, sobre la reputación de la empresa y sobre su posición legal. Los más habituales en entornos de atención al cliente, ventas y operaciones son:

  • Introducir datos personales o confidenciales de clientes en modelos de IA externos, sin saber que esos datos pueden usarse para el entrenamiento del modelo o quedar registrados en servidores de terceros.
  • Publicar o enviar contenido generado por IA que contiene información incorrecta, sesgada o inventada, sin haber realizado ninguna verificación previa.
  • Tomar decisiones comerciales u operativas basadas en predicciones de un modelo de IA sin comprender el margen de error ni las variables que el modelo está usando.
  • Usar herramientas de IA generativa para redactar comunicaciones con clientes sin ser consciente del riesgo de alucinaciones, de respuestas fuera de tono o de reproducciones inadvertidas de contenido de terceros.

Cuando ocurre un incidente de cualquiera de estos tipos, la empresa que no puede demostrar que formó a su personal y que estableció protocolos de uso responsable está en la peor posición posible: frente a la autoridad reguladora, frente al cliente afectado y frente a su propia reputación.

Por qué los equipos de atención al cliente concentran el mayor riesgo

En el contexto de la experiencia de cliente, la inteligencia artificial opera directamente sobre personas reales. Un sistema de IA que gestiona reclamaciones, personaliza ofertas, responde consultas en tiempo real o predice la probabilidad de abandono de un cliente está tomando decisiones que tienen consecuencias sobre consumidores. Ese nivel de impacto directo sobre terceros eleva el nivel de responsabilidad de las organizaciones que lo despliegan.

Los perfiles que trabajan en el front de la relación con el cliente —agentes de contact center, responsables de CRM, gestores de experiencia de cliente, diseñadores de flujos conversacionales, equipos de ventas— son exactamente los que más interactúan con sistemas de IA en su día a día. Y son, hasta ahora, los que menos formación específica han recibido sobre los riesgos de esa interacción.

Un agente que usa un copiloto de IA para sugerir respuestas en tiempo real necesita saber cuándo confiar en esa sugerencia y cuándo contrastarla. Un responsable de CRM que trabaja con modelos predictivos de comportamiento necesita entender qué variables está usando el modelo y si alguna de ellas puede introducir sesgos discriminatorios. Un diseñador de flujos conversacionales necesita saber qué ocurre cuando el sistema alucina y qué mecanismos de control deben estar en el diseño.

Esa formación no convierte a los equipos en expertos en IA. Los convierte en usuarios responsables. Y la diferencia en resultados entre un usuario responsable y uno que opera sin criterio es enorme.

Los errores más frecuentes que están cometiendo las empresas

  • Asumir que la obligación no aplica porque no tienen IA «propia». El uso de herramientas de terceros como ChatGPT, Copilot o Gemini ya activa el deber de alfabetización.
  • Confundir información con formación. Enviar un email explicando qué es ChatGPT no es formación. La formación requiere contenido estructurado, verificación del aprendizaje y registro de la actuación.
  • No mapear el uso real de IA en la organización. Antes de diseñar cualquier protocolo o plan formativo, es necesario saber exactamente qué herramientas usa el personal, para qué y con qué datos. Sin ese mapa, el protocolo será genérico e ineficaz.
  • Tratar el protocolo de uso como un documento interno sin valor externo. El protocolo existe para ser demostrado ante una autoridad, no solo para regular la conducta interna. Su redacción, su fecha, su firma y su distribución deben estar pensadas para esa función.
  • Hacer una formación única para todos los perfiles. Un directivo, un agente de contact center y un técnico de datos necesitan niveles y contenidos muy distintos. Mezclarlos en una única sesión genera bajo aprovechamiento y no acredita el nivel de conocimiento que exige la norma.

Qué puede aprender tu organización de quien ya lo está gestionando bien

Las organizaciones que han abordado el cumplimiento del Reglamento de Inteligencia Artificial de forma proactiva comparten tres características que vale la pena replicar.

La primera es que han hecho el inventario antes que la formación. Han identificado qué sistemas de IA usa su organización —incluyendo los de uso informal y no autorizado— y qué perfiles los usan. Ese mapa es el punto de partida de cualquier actuación posterior.

La segunda es que han diferenciado los niveles de formación. Han diseñado itinerarios distintos para directivos, para perfiles operativos con uso intensivo de IA y para el resto del personal con uso ocasional. Cada itinerario responde a las preguntas reales de ese perfil, no a una visión genérica de «qué es la IA».

La tercera es que han documentado todo con criterio de auditoría. El protocolo de uso existe por escrito, está fechado, está firmado por la dirección y ha sido distribuido de forma verificable. Las sesiones formativas tienen registro de asistencia, contenidos y mecanismo de validación del aprendizaje. Esa documentación es la que les permite demostrar diligencia ante cualquier requerimiento de la AESIA.

Cómo puede ayudarte Singularwise

En Singularwise acompañamos a organizaciones en el diseño e implementación de programas de alfabetización en inteligencia artificial adaptados a su realidad operativa. Nuestro punto de partida es siempre el diagnóstico: qué sistemas de IA usa tu organización, qué perfiles los usan, cuál es su nivel actual de conocimiento y qué distancia existe entre ese nivel y lo que exige el reglamento.

A partir de ese diagnóstico, diseñamos un protocolo interno de buen uso adaptado a tu sector y a las herramientas concretas que utiliza tu empresa, y un plan de formación estructurado por niveles con la documentación necesaria para acreditar el cumplimiento ante la AESIA o ante cualquier tribunal.

Trabajamos especialmente con equipos de atención al cliente, contact center, ventas, operaciones y marketing: los entornos donde la IA tiene mayor presencia en el trabajo diario y donde el riesgo de un uso inadecuado tiene consecuencias más directas sobre la experiencia del cliente y sobre la reputación de la empresa.

Conclusión: la pregunta ya no es si debes actuar, sino cuándo

El Reglamento de Inteligencia Artificial ha convertido la formación del personal en IA en una obligación legal con fecha de exigibilidad ya vencida. La pregunta ya no es si tu empresa debe actuar. La respuesta es sí, y el momento es ahora. La pregunta relevante es cómo hacerlo de forma eficiente, adaptada a tu realidad y con la documentación que permita acreditar el cumplimiento.

Las organizaciones que actúan con antelación tienen una ventaja doble: cumplen la norma y mejoran la calidad del uso que sus equipos hacen de la tecnología. Las que esperan a que llegue una inspección o un incidente afrontan el problema en las peores condiciones posibles: con urgencia, sin margen y con una exposición legal que podría haberse evitado con actuaciones relativamente sencillas y bien documentadas.

Preguntas frecuentes sobre el Reglamento de IA y la formación en empresas

¿Desde cuándo es exigible el deber de alfabetización en IA?
Desde febrero de 2025. Es una de las primeras obligaciones del AI Act en ser exigibles, con independencia de la clasificación de riesgo de los sistemas utilizados por la empresa.

¿Afecta a empresas que solo usan herramientas como ChatGPT o Copilot?
Sí. El reglamento aplica a cualquier organización cuyos empleados usen sistemas de IA en el ejercicio de sus funciones, con independencia de si esos sistemas son propios o de un proveedor externo.

¿Qué debe incluir el protocolo interno de buen uso de la IA?
Como mínimo: herramientas autorizadas, finalidades permitidas, datos que no pueden introducirse en sistemas externos, procedimiento de verificación del output antes de usarlo y canal de reporte de incidentes relacionados con IA.

¿Qué ocurre si la empresa no puede acreditar que ha formado a su personal?
Queda expuesta a sanciones por parte de la AESIA y, en caso de incidente, en una posición de responsabilidad difícil de defender ante cualquier autoridad o tribunal. La ausencia de documentación equivale a la ausencia de diligencia.

¿Cuánto tiempo lleva implementar un programa de alfabetización en IA?
Para una empresa mediana con perfiles identificados, un diagnóstico completo, la redacción del protocolo y la primera ronda formativa pueden completarse en entre cuatro y ocho semanas.

¿Quieres saber exactamente qué necesita tu empresa para cumplir con el Reglamento de IA?

En Singularwise diseñamos programas de formación en inteligencia artificial adaptados a los equipos y a la operación de cada organización. Cuéntanos tu caso →