Image: 4geeks logo big
ACCEDER
7 min read

Reglamento europeo de inteligencia artificial: qué obliga realmente a hacer a tu empresa (y por qué todo empieza por la formación)

El AI Act ya está en vigor. Te explico qué exige exactamente a tu empresa, qué cambió con el Ómnibus Digital de julio de 2026, y por qué la única respuesta que tiene sentido empieza por la formación.

Reglamento europeo de inteligencia artificial: qué obliga realmente a hacer a tu empresa (y por qué todo empieza por la formación)

El Reglamento (UE) 2024/1689, el AI Act, es la ley europea de inteligencia artificial, y sus primeras obligaciones para empresas están en vigor desde el 2 de febrero de 2025. La que afecta a casi todas es la del Artículo 4: adoptar medidas para que el personal que usa herramientas de IA entienda lo que hace. El Reglamento (UE) 2026/1744, el Ómnibus Digital, en vigor desde el 27 de julio de 2026, la reformuló como obligación de medios y aplazó los plazos de alto riesgo, pero no tocó ni la fecha ni la exigencia de fondo. Este es el mapa completo, con lo que cambió y lo que no.

Hay dos versiones del reglamento circulando por internet. Una es la real. La otra, derogada desde el 27 de julio de 2026, sigue siendo citada por la mayoría de artículos que llenan los resultados de búsqueda. Si entiendes mal la obligación, terminas haciendo lo que no tienes que hacer y sin hacer lo que sí.

Este artículo va sobre la versión real.


¿Qué dice exactamente el reglamento europeo de IA?

El AI Act entró en vigor en agosto de 2024 y se aplica por fases. El 2 de febrero de 2025 arrancaron sus primeras obligaciones reales para empresas: las prohibiciones del Artículo 5 y la alfabetización del Artículo 4. No en agosto de 2026. No "próximamente". Llevan vigentes año y medio.

El Artículo 4 original decía que las empresas debían "garantizar un nivel suficiente" de alfabetización en IA de su personal. Sonaba a obligación de resultado: el nivel tenía que existir y ser demostrable.

El Ómnibus Digital lo reescribió. El texto vigente pide "adoptar medidas para apoyar el desarrollo de la alfabetización en IA", y aclara que no se exige garantizar ningún nivel concreto a nadie. Es una obligación de medios: no demuestras que tu equipo sabe; demuestras que actuaste para que supiera. Eso es más concreto, más alcanzable y más fácil de acreditar. Pero también más fácil de confundir con no hacer nada si nadie te lo explica con claridad. El análisis completo de todo lo que cambió en julio de 2026, aquí.


¿A quién afecta? Probablemente a tu empresa

El reglamento distingue entre quien desarrolla un sistema de IA (proveedor) y quien lo usa en su actividad (responsable del despliegue). La gran mayoría de empresas españolas son lo segundo.

¿Tu empresa usa ChatGPT, Copilot, Gemini o cualquier herramienta de análisis, atención al cliente o gestión con IA? Entonces eres responsable del despliegue y el Artículo 4 te aplica. Con cinco empleados o con quinientos. Consultora, despacho, clínica o distribuidora: lo que activa exactamente ese uso de ChatGPT, explicado en cinco minutos.

He tenido conversaciones estos meses con directivos de pymes convencidos de que esto era cosa de las grandes tecnológicas. No lo es. El reglamento no tiene umbral de tamaño: lo que determina si te afecta es qué haces con la IA, no cuántos trabajadores tienes. Lo que sí es proporcional es cuánto te exige: la guía específica para pymes, con lo que hay que hacer y lo que no, aquí.


¿Qué significa "adoptar medidas" en la práctica?

Aquí es donde la mayoría va a fallar. No por malicia: por confusión.

Muchos gerentes van a mandar un correo con cuatro párrafos sobre "uso responsable de la IA" y creerán que basta. No basta. Otros comprarán certificados online de dos horas para toda la plantilla y archivarán los diplomas. Tampoco: por qué el certificado rápido no funciona, en detalle.

Lo que acredita medidas de verdad es formación real, proporcional al rol de cada persona y al sistema que opera. Quien usa un software con IA para filtrar candidatos necesita una comprensión distinta de quien redacta correos de marketing. No se forma a todos igual porque el riesgo no es igual.

Y aunque el artículo no impone literalmente un registro documental, una obligación de medios solo se demuestra con evidencia: registros de qué se formó, a quién, cuándo y por qué ese contenido encaja con ese uso. Es lo mismo que cualquier empresa ya documenta en prevención de riesgos o protección de datos. Qué debe cubrir esa formación, área por área.


¿Por qué la respuesta siempre empieza por la formación?

Hay una paradoja en cómo están reaccionando muchas empresas. Buscan el atajo mínimo: un documento, un certificado, algo para el cajón. Y a la vez, otras están usando la obligación legal como el empujón para algo que debieron hacer hace dos años: formar de verdad a sus equipos.

La diferencia de rendimiento ya es medible. No hablo de equipos técnicos: hablo de operaciones, finanzas y atención al cliente que automatizan tareas repetitivas, extraen información de documentos en segundos y producen análisis que antes tardaban días. Eso no pasa por comprar una herramienta. Pasa porque alguien formó a quien la usa: lo que se están perdiendo las empresas que no lo hacen, con números.

El AI Act no crea esta necesidad. La formaliza. En ese sentido, la ley llega tarde, no pronto.

La pregunta correcta no es "¿cómo cumplo con el mínimo esfuerzo?". Es "¿cómo convierto la obligación en ventaja?". En 4Geeks trabajamos con empresas que quieren las dos cosas: cumplir con evidencia documentada y que la formación devuelva rendimiento real. Ahí es donde encaja AI Fluency, equipos no técnicos que aprenden a usar IA con criterio, y donde el crédito FUNDAE hace que el coste sea mínimo o cero.


¿Cuándo deja esto de ser opcional?

El calendario, con las fechas vigentes tras el Ómnibus:

FechaQué aplica
2 feb 2025Formación (art. 4) y prácticas prohibidas (art. 5), vigentes
2 ago 2025Obligaciones de proveedores de modelos GPAI (Capítulo V); gobernanza (AI Office)
2 ago 2026Transparencia (art. 50): chatbots identificados, contenido sintético marcado; inicio de la supervisión y ejecución de las normas ya aplicables
2 dic 2026Fin del período transitorio de marcado técnico; nueva prohibición sobre sistemas de IA para contenido sexual no consensual o CSAM
2 dic 2027Alto riesgo del Anexo III (empleo, crédito, educación, biometría)
2 ago 2028Alto riesgo del Anexo I (IA en productos regulados)

En España, la AESIA existe y está constituida en A Coruña, pero el cauce que le permite imponer las multas del reglamento, la Ley Orgánica de gobernanza de la IA, sigue en tramitación en el Congreso. Eso no es una moratoria: el reglamento es derecho aplicable directo, la AEPD ya puede actuar donde hay datos personales por medio, y el régimen completo de multas y quién puede imponerlas hoy está aquí.

En términos prácticos: el momento de actuar sobre la formación ya pasó. La obligación lleva vigente desde febrero de 2025. Lo que queda es documentar lo hecho y completar lo que falte.

Las empresas que lo traten como una carrera hacia el mínimo van a desperdiciar una oportunidad real. Las que formen bien tendrán equipos más capaces, procesos más eficientes y la evidencia de que se tomaron la normativa en serio.

Las dos cosas son compatibles. Cumplir la ley y hacerlo con inteligencia.


Víctor Gómez es CEO y cofundador de 4Geeks Academy España.

Forma a tu equipo en IA con AI Fluency

El mapa completo de la obligación, con formación documentada y bonificable con FUNDAE.

Preguntas Frecuentes