Alfabetización en IA: qué obliga, a quién alcanza y cómo se demuestra

  01/10/2026
  26 min.

La alfabetización en inteligencia artificial es una obligación vigente para las organizaciones desde el 2 de febrero de 2025, pero no consiste en impartir un curso a toda la plantilla, ni exige un número determinado de horas, un certificado oficial o un nivel concreto de conocimiento. Tampoco existe un régimen sancionador específico por incumplir esta obligación y, sin embargo, las infracciones pueden generar sanciones indirectas por falta de alfabetización suficiente y adecuada.

Ideas clave

  • La obligación de alfabetización del artículo 4 está activa a todos los efectos desde el 2 de febrero de 2025, no desde el 2 de agosto de 2026. Lo que hace el Ómnibus es modificar su alcance: pasa de ser una obligación de resultados a una de medios.
  • El Reglamento de IA no establece una sanción específica por incumplir el artículo 4. La falta de alfabetización puede adquirir relevancia en combinación con otros incumplimientos.
  • Alfabetizar es desarrollar criterio: saber cuándo confiar en un sistema de IA, cuándo no y qué responsabilidad sigue siendo tuya.
  • El punto de partida no son las licencias contratadas, sino el uso real de la IA en la organización: saber qué herramientas se utilizan, para qué y por quién.
  • La lógica cambia de “hemos impartido formación” a “podemos demostrar qué medidas hemos adoptado, para quién, sobre qué usos y con qué adaptación al contexto”.

Los mensajes que rodean la regulación del uso de la IA en las empresas son tan confusos como la norma que la regula y el Webinar ORH “Seis competencias para enfocar la alfabetización en IA. Qué es alfabetizar, a quién y cómo se demuestra”, ha querido clarificar las principales dudas “hasta lo que el marco normativo, que está en construcción, permite”. Impartido por Maite Sáenz, CEO de ORH, y moderado por Yolanda Romero, colaboradora de esta plataforma de conocimiento, la información compartida parte de datos normativos verificados a 28 de septiembre de 2026.

El artículo 4 está vigente desde febrero de 2025

La obligación de alfabetización del artículo 4 está activa a todos los efectos desde el 2 de febrero de 2025, no desde el 2 de agosto de 2026 como se está dando a entender después de la entrada en vigor del Ómnibus en esa última fecha. La realidad es que la obligación ya existe y lo que hace el Ómnibus es modificar su alcance: pasa de ser una obligación de resultados a una de medios, esto es, la empresa no tiene que garantizar un nivel de alfabetización sino adoptar medidas razonables y proporcionadas para apoyar su desarrollo. El nivel exigible debe tener en cuenta los conocimientos técnicos, experiencia, educación y formación de cada persona y el contexto en el que utiliza los sistemas de IA.

El Ómnibus rebaja las exigencias en materia de alfabetización pero no modifica su vigencia: la empresa no tiene que garantizar que cada persona alcance un determinado nivel, pero sí debe adoptar medidas razonables y proporcionadas para promover el desarrollo de esas capacidades.

Maite Sáenz, ha querido llamar la atención sobre la vaguedad de ciertas expresiones de la norma que, lejos de dar confianza, generan dudas razonables sobre la capacidad de acción empresarial y la posible actuación sancionadora de organismos como la inspección de trabajo o la Aesía. Exige adoptar «medidas razonables» que, «en la mayor medida posible», proporcionen “un nivel suficiente” de alfabetización.

La complejidad no acaba ahí ya que el Reglamento de IA habla también de una alfabetización graduada que ha de tener en cuenta el nivel exigible depende de los conocimientos técnicos, la experiencia, la educación y la formación de cada persona, y del contexto de uso de los sistemas. Y todo ello sin proporcionar unas guías claras tanto en cuanto a competencias concretas a desarrollar como a hitos de aprendizaje a superar. En definitiva, no hay, en este momento, un modelo de alfabetización homologado en el mercado.

No hay una multa por “no alfabetizar”

Una de las principales confusiones que la ponente considera necesario desactivar es la existencia de un supuesto régimen sancionador específico para la alfabetización.

El Reglamento de IA no establece una sanción específica por incumplir el artículo 4. Las cuantías de hasta 35 millones de euros o el 7 % del volumen de negocio que aparecen asociadas al Reglamento corresponden a infracciones que se corresponden con los cuatro niveles de riesgo en los que se catalogan los sistemas de IA, no a una multa automática por no haber alfabetizado a los empleados.

La falta de alfabetización puede adquirir relevancia en combinación con otros incumplimientos. El propio webinar identifica, entre otros escenarios, la supervisión de sistemas de alto riesgo sin la competencia, formación y autoridad necesarias, determinados usos prohibidos de la IA, o decisiones sobre personas en las que la intervención humana sea meramente nominal y entren en juego las obligaciones del RGPD.

En España, el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial continúa en tramitación parlamentaria. El texto aprobado por el Consejo de Ministros el 26 de mayo de 2026 y publicado en el BOCG el 12 de junio contempla un régimen de infracciones leves, graves y muy graves, pero las cifras que se manejan para este régimen tampoco deben confundirse con una sanción específica por no alfabetizar.

Alfabetizar no es formar a toda la plantilla

El artículo 4 tampoco establece que toda persona empleada deba recibir el mismo programa formativo. La mayoría de los programas que están apareciendo en el mercado son en realidad campañas de awareness: qué es la IA, qué es un LLM, riesgos genéricos… Eso tiene valor de información o comunicación interna pero no cubre el artículo 4, ya que lo q ue éste pide es que quienes operan y utilizan sistemas de IA en nombre de la empresa sepan lo que hacen con esos sistemas, no que tengan nociones generales.

  • Formar es transmitir contenido: qué es un modelo generativo, cómo funciona, qué riesgos tiene.
  • Alfabetizar es desarrollar criterio: saber cuándo confiar en un sistema de IA, cuándo no y qué responsabilidad sigue siendo tuya.

Actualmente, la mayoría de la oferta del mercado con el nombre de alfabetización es formación. Tiene valor, pero no es lo que pide el artículo 4 del Reglamento europeo de IA.

La obligación debe aplicarse teniendo en cuenta quién utiliza la IA, cómo la utiliza y qué responsabilidad tiene en relación con el sistema y sus resultados. El webinar diferencia entre personas que no utilizan IA, usuarios ocasionales de IA generativa, usuarios intensivos, profesionales que toman decisiones sobre personas con apoyo de IA y quienes ejercen la supervisión humana de sistemas de alto riesgo.

La aparición de la llamada shadow AI añade complejidad al escenario. El hecho de que una herramienta no esté contratada o proporcionada por la empresa no significa que deje de existir un uso profesional de IA. En el caso de la IA generativa, una parte importante de la plantilla puede utilizar herramientas por iniciativa propia para realizar tareas de trabajo.

Por ello, ORH plantea que el punto de partida no sean las licencias contratadas, sino el uso real de la IA en la organización: saber qué herramientas se utilizan, para qué y por quién; establecer normas internas; y alfabetizar a las personas que utilicen IA en el desempeño de su trabajo.

Informar, formar y alfabetizar no son lo mismo

Otra de las cuestiones abordadas durante el webinar es la confusión entre tres conceptos que tienen objetivos diferentes:

Informar: hacer saber que se utiliza IA y cuáles son sus oportunidades y riesgos.

Formar: enseñar a manejar una herramienta o ejecutar una tarea con ella.

Alfabetizar: desarrollar la capacidad para comprender las capacidades, límites y riesgos de la IA en el propio contexto y tomar decisiones sobre su utilización.

La alfabetización, por tanto, no se agota en saber utilizar una herramienta. El Reglamento la define como las capacidades, conocimientos y comprensión necesarios para realizar un despliegue informado de los sistemas de IA y tomar conciencia de sus oportunidades y riesgos.

La diferencia puede resumirse en una idea: informar hace saber; formar hace hacer; alfabetizar hace decidir.

Seis competencias para trabajar con IA con criterio

A partir de los marcos europeos de competencias digitales, ORH propone estructurar la alfabetización en IA en torno a seis competencias:

  1. Conciencia del contexto de decisión: saber cuándo se está utilizando IA.
  2. Comprensión y aprovechamiento: entender qué puede hacer un sistema y qué no.
  3. Uso responsable: saber qué información puede introducirse.
  4. Verificación: saber cómo comprobar los resultados.
  5. Juicio profesional: saber cuándo no debe delegarse una decisión.
  6. Responsabilidad: asumir que la responsabilidad sobre el resultado sigue siendo de la persona que lo utiliza.

Estas seis competencias se relacionan con las cinco áreas de DigComp 3.0, que integra la IA en sus 21 competencias digitales. ORH añade una dimensión específica que considera necesaria en el contexto profesional: determinar quién responde por la decisión final cuando un sistema de IA ha intervenido en su elaboración.

La clave no es el diploma, sino la evidencia

Si la obligación es de medios, una cuestión adquiere especial importancia: cómo demuestra una empresa que ha adoptado medidas de alfabetización.

Un curso genérico, por sí solo, no permite demostrar necesariamente que las medidas hayan sido proporcionadas al contexto de uso. ORH propone que las organizaciones construyan una evidencia documental que permita identificar qué sistemas de IA se utilizan, quién los utiliza, para qué tareas y qué medidas se han puesto en marcha.

Entre los elementos que convendría documentar se encuentran:

  • Inventario de sistemas de IA, incluidos los utilizados de manera corporativa y personal.
  • Registro de las acciones realizadas, comunicaciones y materiales utilizados.
  • Normas internas de uso, con herramientas autorizadas, datos que no deben introducirse, criterios de verificación y responsabilidades.
  • Plan de alfabetización por perfiles, adaptado al nivel de implantación y a las aplicaciones de IA.
  • Plan de comunicación interna.
  • Criterios escritos de supervisión humana.
  • Evidencias relacionadas con el derecho de información cuando las personas trabajadoras sean objeto de decisiones automatizadas.

La lógica cambia así de “hemos impartido formación” a “podemos demostrar qué medidas hemos adoptado, para quién, sobre qué usos y con qué adaptación al contexto”.

De aprender herramientas a desarrollar criterio

La conclusión de ORH es que la alfabetización en IA no debería plantearse como un catálogo de herramientas que las personas deben aprender a manejar. Las funcionalidades de las aplicaciones cambian con cada nueva versión; el criterio para decidir cómo utilizarlas es una competencia más estable.

La secuencia propuesta durante el webinar se concreta en cinco decisiones: si utilizar IA, cómo utilizarla, qué información compartir, qué resultado aceptar y qué responsabilidad asumir.

En este sentido, la pregunta relevante para una organización no es únicamente si sus empleados saben utilizar ChatGPT, Claude, Gemini, Copilot u otra herramienta, sino si saben cuándo pueden confiar en un sistema de IA, cuándo deben verificarlo o apartarse de él y qué responsabilidad continúa siendo suya.

Ninguna organización puede controlar todas las herramientas de IA que utilizarán sus empleados, pero sí puede fortalecer el juicio con el que decidirán cómo utilizarlas.

Conoce el programa de alfabetización de ORH

Ver programa

El webinar, bloque a bloque

Bloque 1El estado de la cuestión (marco normativo y régimen sancionador)

  • Fechas clave de aplicación: La obligación de alfabetización en IA (artículo 4 del Reglamento de IA de la UE – RIA) y la prohibición de ciertas prácticas (artículo 5) entraron en vigor el 2 de febrero de 2025. Posteriormente, el 27 de julio de 2026 entró en vigor la modificación introducida por el reglamento Ómnibus, mientras que el 2 de agosto de 2026 aplica la vigilancia de mercado por autoridades nacionales y el 2 de diciembre de 2027 entran en vigor las normas sobre sistemas de alto riesgo (artículo 26).
  • De obligación de resultado a obligación de medios: Tras la enmienda del Ómnibus, el artículo 4 cambió su redacción original (que exigía «garantizar un nivel suficiente de alfabetización») a requerir que la empresa «adopte medidas para apoyar la promoción de la alfabetización en IA». No se impone un curso concreto, un número fijo de horas ni un certificado específico de aprovechamiento, pero exige medidas razonables que deben poder acreditarse.
  • Contexto normativo en España: El Proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA (aprobado por el Consejo de Ministros el 26 de mayo de 2026 y enviado al Congreso el 12 de junio de 2026) designa a la AESIA como autoridad de vigilancia y establece el régimen sancionador nacional.
  • Riesgo real y sanciones: El RIA no fija una sanción económica directa por el mero hecho de no alfabetizar. Sin embargo, la falta de competencia expone a la empresa a graves sanciones por el uso inadecuado o las decisiones erróneas derivadas de la IA. Entre las sanciones de normativas vinculadas se incluyen:
35 M€ · 7%
Art. 5 RIA
Hasta 35 M€ o 7% del volumen de negocio por prácticas prohibidas.
15 M€ · 3%
Art. 26.2 RIA
Hasta 15 M€ o 3% por supervisión de sistemas de alto riesgo realizada sin la competencia, formación ni autoridad requeridas.
20 M€ · 4%
RGPD
Hasta 20 M€ o 4% cuando la supervisión humana de decisiones automatizadas sea puramente nominal o formal.
  • Nulidad de decisiones e indemnizaciones por daños si no se informa a la representación legal de los trabajadores sobre los algoritmos utilizados (artículo 64.4.d del Estatuto de los Trabajadores).

Bloque 2Qué es y qué no es alfabetizar

  • Confusiones habituales: La alfabetización en IA no equivale a impartir formación masiva e indiscriminada a toda la plantilla, ya que solo alcanza a quienes operan o utilizan IA en nombre de la empresa. Tampoco obliga legalmente a medir el conocimiento ni se reduce a la mera información a los afectados por sistemas de IA.
  • Definición legal (artículo 3.56 del RIA): Consiste en dotar a las personas de capacidades, conocimientos y comprensión para lograr un despliegue informado de la IA y tomar conciencia de sus oportunidades y riesgos. Implica dotar de criterio para saber cuándo utilizar la IA, cuándo fiarse de sus resultados y cuándo apartarse de ellos.

Diferenciación conceptual

  • Informar/Concienciar («Hace saber»): Busca que la persona conozca la existencia de la IA y sus riesgos mediante comunicaciones o guías breves.
  • Formar («Hace hacer»): Enfocada en que el empleado sepa manejar una herramienta concreta o realizar tareas con ella mediante cursos o prácticas.
  • Alfabetizar («Hace decidir»): Combina formación y práctica para desarrollar un criterio duradero sobre capacidades, límites y riesgos, adaptado al perfil del trabajador.

Bloque 3¿A quién hay que alfabetizar? (perfiles y shadow AI)

Segmentación por perfiles

El nivel de alfabetización exigido depende de la relación con la tecnología:

  • No usuarios: No aplica el artículo 4 (salvo el derecho a la información si les afecta una decisión automatizada).
  • Usuarios ocasionales de IA generativa: Requieren un nivel básico de alfabetización.
  • Usuarios intensivos: Requieren un nivel intermedio.
  • Decisores apoyados en sistemas de IA: Precisan nivel intermedio o avanzado.
  • Supervisores de sistemas de alto riesgo: Exigen nivel avanzado de alfabetización, competencia, formación y autoridad explícita.
  • Contratistas y proveedores: La alfabetización también les aplica si utilizan IA en nombre de la empresa.

Gestión del Shadow AI: En el caso de empleados que utilizan herramientas personales y no corporativas, la obligación legal se activa por el uso real de las herramientas dentro de la organización, no solo por las licencias que la empresa haya adquirido corporativamente. La organización sigue siendo legalmente responsable del tratamiento de datos (RGPD) y del despliegue (RIA), por lo que debe identificar los usos reales, fijar normas internas y alfabetizar a quien la utilice.

Bloque 46 competencias que demuestran la alfabetización y evidencias de cumplimiento

Marcos de referencia: La Comisión Europea explica que sus futuras guías sobre alfabetización tendrán en consideración el marco europeo de competencias digitales (DigComp 3.0, que organiza la competencia digital en 5 áreas y 21 competencias, o AILit para la educación primaria y secundaria). No obstante, a fecha de hoy, ninguno por sí solo garantiza el cumplimiento normativo.

Las 6 competencias / decisiones propuestas por ORH: Adaptando DigComp, Maite Sáenz propone desarrollar 6 competencias en torno a otras 6 decisiones clave que estructuran la alfabetización y la toma de criterio:

  1. Conciencia del contexto de decisión: Decidir si recurrir o no a un sistema de IA para una tarea específica.
  2. Comprensión y aprovechamiento: Decidir de qué forma utilizar el sistema sabiendo lo que puede y no puede hacer.
  3. Uso responsable: Decidir qué datos e información se pueden o no compartir con la herramienta.
  4. Verificación del output: Evaluar críticamente el resultado para decidir si se acepta, modifica o descarta.
  5. Juicio profesional: Decidir qué aspectos del trabajo deben mantenerse estrictamente bajo responsabilidad humana sin delegar.
  6. Responsabilidad: Reconocer que la firma final es del profesional, asumiendo y pudiendo defender el resultado ante la organización (aportación exclusiva de ORH no contemplada en DigComp).

Documentación para acreditar la obligación de medios

Para probar el cumplimiento ante inspecciones o auditorías, conviene contar con:

  • Inventario de sistemas de IA (corporativos y personales/Shadow AI) y sus usos.
  • Registro documentado de acciones de alfabetización, materiales utilizados y su recurrencia.
  • Normas internas de uso (herramientas autorizadas, datos vetados y canal de dudas).
  • Plan de alfabetización segmentado por perfiles.
  • Plan de comunicación interna.
  • Criterios escritos para la supervisión humana.
  • Evidencias de cumplimiento del derecho de información a trabajadores, candidatos y representantes legales.

Dudas y certezas

CuestiónCertezaDuda
Desde cuándo se aplicaEl artículo 4 es exigible desde el 2 de febrero de 2025. No se ha aplazadoMuchas empresas piensan que la obligación se aplica desde el Ómnibus. No es así: el Ómnibus cambió su redacción, no su fecha de aplicación
Qué obligaTras el Ómnibus es obligación de medios: adoptar medidas para apoyar la alfabetización, no garantizar un nivel. No exige curso, horas ni certificadoQué medidas se considerarán suficientes. La Comisión publicará ejemplos prácticos y el Consejo de IA, recomendaciones; ninguno existe aún
A quién alcanzaA quien opera o usa IA en nombre de la empresa, incluidos contratistas, proveedores y personal contratado a través de ETT. No a toda la plantillaCon la IA generativa y el uso por cuenta propia, el perímetro real puede ser casi toda la plantilla de oficina, pero siempre con una alfabetización adaptada al perfil de uso: no vale una misma alfabetización para todos
Qué nivel exigir a cada perfilEl nivel depende de los conocimientos de cada persona y del contexto de usoLa norma no fija niveles, pero sí establece que las futuras recomendaciones tendrán en cuenta los marcos europeos de competencias, como DigComp. La escala por perfiles (información, básico, intermedio, avanzado) es una propuesta de ORH
Medir el conocimientoLa Comisión aclara que no hay obligación de medirloSi una medición servirá como evidencia de cumplimiento. Lo que sí se pide son evidencias de las medidas adoptadas, que han de ser proporcionales y graduales
SancionesEl Reglamento no fija una sanción específica por no alfabetizar. Pero las sanciones pueden llegar por vía indirecta, a través de incumplimientos que evidencien falta de alfabetización: una supervisión humana sin competencia, un uso prohibido que nadie detecta o una decisión automatizada con intervención humana solo nominalLas multas administrativas dependen del régimen sancionador que fije cada Estado miembro; en España, la ley de gobernanza de la IA sigue en tramitación. Mientras tanto, la falta de alfabetización puede pesar en los tribunales por la vía laboral o de protección de datos: nulidad de decisiones e indemnizaciones
Ley españolaEl proyecto de ley orgánica de gobernanza de la IA designa a la AESIA como autoridad de vigilancia y fija infracciones leves, graves y muy gravesSigue en tramitación parlamentaria; su texto final y su régimen sancionador pueden cambiar
Dónde está el riesgo realEn las decisiones: supervisión nominal, usos prohibidos no detectados, falta de información a la representación de los trabajadoresEl riesgo puede no venir del Reglamento de IA, sino de otras normas como el RGPD o el Estatuto de los Trabajadores, que ya son exigibles. Las obligaciones de alto riesgo del anexo III no se aplican hasta el 2 de diciembre de 2027
Marco de referenciaEl considerando 8 del Ómnibus cita DigComp y AILitNinguno presupone el cumplimiento normativo ni está pensado por puestos; DigComp no contempla quién responde por el resultado
Cómo se demuestraEn una obligación de medios, la prueba es la documentaciónNo hay una lista oficial de documentos. Los siete que propone ORH son una recomendación, no un requisito
CEO de ORH, plataforma de conocimiento e innovación en gestión estratégica de personas en las organizaciones creada en 2006. Es Licenciada en Periodismo y bajo la cabecera Observatorio de Recursos Humanos ha puesto en marcha proyectos como ORHIT-Observatorio RH de Innovación y Transformación, OES-Observatorio de Empresas Saludables, SFS-Empresas Saludables, Flexibles y Sostenibles e IA+Igual.

Compartir

Entradas relacionadas

SUSCRÍBETE AL BOLETÍN

Suscríbete a nuestro boletín y ejerce la libertad de aprender.

CONTACTA CON NOSOTROS

HAZ TU CONSULTA Y CONTACTAREMOS CONTIGO A LA MAYOR BREVEDAD​