¡Di OK tía a la IA!

Cumple el Art. 4
mientras formas a tu equipo.

Desde el 2 de febrero de 2025, todas las empresas que usen IA con sus empleados están obligadas a documentar la alfabetización IA del personal. La AESIA es el órgano supervisor en España.

VIGENTE DESDE
2 feb 2025

El Art. 4 entró en vigor el 2 de febrero de 2025. La obligación es directa · sin transposición nacional · aplicable desde día uno.

SUPERVISOR ESPAÑOL AESIA

Agencia Española de Supervisión de la IA · operativa desde 2024 en La Coruña.

A QUIÉN APLICA Toda PYME

Si tu empresa usa cualquier sistema de IA con empleados · estás dentro del Art. 4.

QUÉ EXIGE Alfabetización IA

Acreditar que tu personal tiene formación suficiente sobre la IA que usa en su trabajo.

SANCIÓN MAYOR 15 M €

O 3 % facturación global · lo que sea mayor. Régimen sancionador del Art. 99.

¿Cumples ya el Art. 4?

Test rápido para PYMEs. 5 minutos.

Hacer test gratis
El texto literal

Qué dice exactamente el Art. 4.

El artículo 4 del Reglamento UE 2024/1689 es breve · directo · sin ambigüedades. Establece una obligación que cae sobre proveedores y responsables del despliegue.

Art. 4 Texto vinculante UE
REGLAMENTO UE 2024/1689 · ART. 4

"Los proveedores y responsables del despliegue de sistemas de IA adoptarán medidas para garantizar que, en la mejor medida posible, su personal y demás personas que se encarguen en su nombre del funcionamiento y la utilización de sistemas de IA tengan un nivel suficiente de alfabetización en materia de IA, teniendo en cuenta sus conocimientos técnicos, su experiencia, su educación y su formación, así como el contexto previsto de uso de los sistemas de IA y las personas o grupos de personas en que se utilizarán dichos sistemas."

Aplicación escalonada

Cronología del Reglamento UE de IA · 2024-2027.

El Reglamento se aplica en fases. El Art. 4 ya está en vigor desde el 2 de febrero de 2025. Las sanciones operativas plenas llegan en agosto de 2026.

  1. 01
    1 ago 2024

    Entrada en vigor

    El Reglamento UE 2024/1689 entra en vigor en toda la Unión. Inicia el cómputo de plazos de aplicación escalonada.

  2. 02
    2 feb 2025

    Art. 4 aplicable

    Aplicación de prácticas prohibidas (Art. 5) y obligación de alfabetización IA (Art. 4). Sin transposición · efecto directo.

  3. 03
    2 ago 2025

    Modelos GPAI

    Obligaciones para proveedores de modelos de IA de uso general. Designación de autoridades nacionales competentes.

  4. 04
    2 ago 2026

    Alto riesgo · sanciones

    Aplicación plena de obligaciones sobre sistemas de alto riesgo del Anexo III y régimen sancionador del Art. 99.

  5. 05
    2 ago 2027

    Anexo I y legados

    Sistemas de alto riesgo regulados por legislación sectorial pre-existente y modelos GPAI ya en mercado pasan al régimen completo.

Fuente: Reglamento (UE) 2024/1689 · Diario Oficial L de 12 de julio de 2024 · arts. 113 y siguientes.

Alfabetización IA · qué exige el Art. 4 a su equipo

Alfabetización ≠ curso. Adaptada al puesto o no cuenta.

El Art. 4 del Reglamento UE 2024/1689 no exige formación genérica · exige alfabetización IA adaptada al contexto previsto de uso de cada persona y al nivel previo de conocimientos. Un curso online colectivo de cuatro horas para 200 personas NO cumple esa exigencia literal. Una formación adaptada al puesto firmada por persona SÍ.

Variable Art. 4
Curso online genérico
Alfabetización adaptada al puesto
Adaptación al contexto de uso
Mismo contenido para 200 personas de sectores distintos
Casos del sector específico · asesoría · despacho · clínica · administrador
Nivel previo considerado
Único nivel · no diferencia titular fiscal de auxiliar contable
Profundidad ajustada por puesto · titular vs administrativo vs recepción
Acreditación entregada
Certificado de asistencia colectivo con membrete genérico
Acreditación nominal firmada por persona · adaptada al rol concreto
Responsable del despliegue firmante
Firma comercial o académica · sin responsabilidad operativa
Firma del responsable real del despliegue IA en la empresa cliente
Documentación entregada
Diploma PDF + factura · cero expediente firmable
Política IA + acta de cierre + 9 entregables canónicos por persona
Validez ante inspección AESIA
Defendible solo si la AESIA acepta el formato colectivo
Defendible literal contra el texto Art. 4 · adaptación + nivel + contexto firmado

El expediente Art. 4 cubre los tres ejes que el texto literal del Reglamento exige: adaptación al contexto, nivel previo y firma nominal por persona. Detalle del cumplimiento documental en formación IA Barcelona y los seis principios IA First en IA First.

Descarga el whitepaper completo · 12 páginas

Reglamento UE 2024/1689 explicado sin jerga. Qué obligan los Art. 4 y siguientes a las empresas españolas. Para decisores.

Cero spam · solo el documento + 1 email opcional con casos reales una vez al mes. Al enviar acepta la Política de Privacidad.

Lo que el Art. 4 exige

Cuatro requisitos. Ninguno opcional.

No es una buena práctica. No es una recomendación. Es la regla con la que la AESIA inspecciona desde 2025.

📜

Alfabetización IA documentada

Por persona y por puesto. No vale un curso genérico de 200 personas. Cada acreditación tiene que reflejar el uso real de IA de cada profesional.

🎯

Adaptada al contexto de uso

El texto literal dice 'teniendo en cuenta el contexto previsto de uso'. Si tu equipo usa Gemini en Gmail, la formación tiene que cubrir Gemini en Gmail.

📊

Considerando el nivel previo

El Art. 4 exige adaptarse a 'conocimientos técnicos, experiencia, educación y formación' previos. No vale lo mismo para una socia de despacho que para una recepcionista.

Firmada por el responsable

Quien despliega la IA en la empresa es responsable. La acreditación tiene que tener firma profesional · auditable · adaptada a cada puesto.

AESIA · supervisión efectiva

Qué pide la Agencia cuando llama a la puerta.

La Agencia Española de Supervisión de la Inteligencia Artificial opera desde 2024 con sede en La Coruña. Estos son los seis bloques documentales que una inspección revisa, en este orden.

01

Inventario de sistemas IA

Listado escrito y actualizado de todas las herramientas con IA que utiliza la empresa. Versión, proveedor, finalidad, datos que procesa.

02

Política IA interna firmada

Documento aprobado por la dirección, firmado por la plantilla. Reglas de uso, datos prohibidos en prompts, herramientas autorizadas.

03

Acreditación nominal del personal

Por persona y puesto, adaptada al sistema concreto que usa. Con firma del responsable del despliegue. No vale un certificado de asistencia colectivo.

04

Contratos del Art. 28 RGPD

Acuerdos de encargado del tratamiento firmados con cada proveedor de IA que procese datos personales. ChatGPT, Anthropic, Google, Microsoft.

05

Registro de cuentas corporativas

Evidencia de que el uso se hace desde cuentas de empresa con DPA, no desde cuentas personales. Listado de licencias activas y bajas.

06

Trazabilidad y revisión

Procedimiento escrito para incorporar nuevas herramientas, actualizar la política, formar a nuevas incorporaciones y revisar el expediente cada 12 meses.

La inspección no busca diapositivas de un curso. Busca firmas, fechas, nombres, contratos. Si el expediente no nombra a la persona, al puesto y al sistema concreto que usa, no acredita el Art. 4.

AESIA · marco legal y operativo

Qué es AESIA, cuándo se creó y cómo sanciona.

La Agencia Española de Supervisión de Inteligencia Artificial es un organismo autónomo creado por Real Decreto en agosto de 2023. Aquí está su marco legal, su régimen sancionador actualizado tras la Ley aprobada el 26 de mayo de 2026, y cómo funciona el nuevo buzón de denuncia anónima.

AESIA · qué es y cuándo se creó

La Agencia Española de Supervisión de Inteligencia Artificial (AESIA) fue creada por el Real Decreto 729/2023, de 22 de agosto (BOE-A-2023-18911). Tiene sede en A Coruña, en el edificio La Terraza, y es un organismo autónomo independiente con potestad administrativa, inspectora y sancionadora.

AESIA está adscrita al Ministerio para la Transformación Digital y de la Función Pública.

El modelo se asemeja al de la AEPD para protección de datos personales: una autoridad independiente con competencias de supervisión, inspección, recomendación y sanción que opera en su ámbito específico.

TL;DR: AESIA es a la inteligencia artificial lo que la AEPD es a los datos personales · una autoridad operativa con capacidad real de inspeccionar empresas que usen IA en España.

Fuente · Real Decreto 729/2023, Estatuto AESIA, BOE-A-2023-18911 · aesia.digital.gob.es

Sanciones · tramos según la Ley aprobada el 26 may 2026

El 26 de mayo de 2026 el Consejo de Ministros aprobó el Proyecto de Ley Orgánica para el Buen Uso y la Gobernanza de la Inteligencia Artificial, que pasa ahora al Congreso para tramitación parlamentaria. La Ley adapta a España el Reglamento (UE) 2024/1689 con un régimen sancionador específico en tres tramos.

Gravedad Multa pecuniaria % facturación mundial A quién aplica
Muy grave · prohibidos7,5 M€ a 35 M€2 % a 7 %Proveedores de IA prohibida (Art. 5 Reglamento UE)
Muy grave · alto riesgo7,5 M€ a 15 M€2 % a 3 %Responsables del despliegue de IA de alto riesgo
Grave500.001 € a 7,5 M€1 % a 2 %Incumplimientos documentación, transparencia, gobernanza
Leve6.000 € a 500.000 €0,5 % a 1 %Incumplimientos formales · obligaciones operativas no graves

Las cifras grandes que aparecen en titulares (35 millones, 7 %) no van dirigidas a una gestoría, una asesoría, un despacho o una clínica que use ChatGPT en su día a día. Esos tramos se aplican a grandes proveedores de sistemas prohibidos o de alto riesgo.

Fuente · Proyecto de Ley Orgánica para el Buen Uso y la Gobernanza de la IA, publicado en digital.gob.es el 26 may 2026

El buzón de denuncia anónima · cómo funciona

Una de las novedades operativas más relevantes de la nueva Ley es el canal externo de información de AESIA, regulado en el artículo 29.4 del Proyecto de Ley:

"Cualquier persona física podrá informar de forma anónima, por medios electrónicos, de hechos que puedan constituir infracción."

Las implicaciones prácticas para una PYME son las siguientes:

  • Un empleado descontento, un cliente molesto, un competidor o un ex socio puede iniciar el procedimiento sancionador sin firmar la denuncia y sin que la empresa sepa quién la presentó.
  • AESIA registra la información y decide en un plazo de 10 días hábiles si remite el expediente a la autoridad de vigilancia del mercado competente.
  • El procedimiento sancionador puede arrancar sin previo aviso por parte de la empresa.

Adscripción y coordinación entre autoridades

AESIA no opera de forma aislada. Coordina con otras autoridades sectoriales para evitar aplicaciones contradictorias del régimen sancionador.

Eje de coordinación Autoridades involucradas
EuropeoComisión Europea · Comité Europeo de IA · Oficina de IA de la Comisión
Nacional generalAEPD · Banco de España · CNMV · Dirección General de Seguros y Fondos de Pensiones
Sectorial específicoConsejo General del Poder Judicial · Junta Electoral Central
Vigilancia mercadoAutoridades de vigilancia del mercado por sector

AESIA preside la Comisión mixta de coordinación de autoridades de vigilancia del mercado creada por la nueva Ley. Esto significa que un mismo hecho puede activar simultáneamente la actuación de AESIA y la de la AEPD cuando hay datos personales en el prompt de IA. Cumplir solo con uno de los dos marcos no es suficiente.

Fuente · Real Decreto 729/2023 § Funciones de AESIA · Proyecto de Ley Orgánica IA España 26 may 2026 § Capítulo II Gobernanza y Supervisión

Art. 99 · Régimen sancionador

Las multas, en perspectiva.

35 M € o 7% facturación

Por prácticas prohibidas (Art. 5)

15 M € o 3% facturación

Por incumplir obligaciones operativas

7,5 M € o 1% facturación

Por información incorrecta a autoridades

Las cifras son por incumplimiento · no por empresa Cada infracción se sanciona por separado. La AESIA aplica criterio de proporcionalidad según tamaño y conducta.
Cómo lo cubre el Octa

El Art. 4, resuelto en dos días.

El Octa de OctIA está diseñado precisamente para entregar la documentación accountable que el Art. 4 exige.

01

Acreditación nominal por persona

Una por profesional · adaptada a su puesto real · firmada por el responsable del despliegue.

02

Política IA + 6 reglas de oro

Documento firmado por la plantilla · auditable · revisable cada 12 meses.

03

Manual operativo editable

Adaptado a tu PYME · describe el uso seguro de cada IA aplicada al puesto.

04

Acta de inicio + cierre

Evidencia documental del proceso formativo · listo para FUNDAE y AESIA.

05

Cuentas corporativas configuradas

ChatGPT Team, Claude for Work, Gemini Workspace · contratos DPA Art. 28 firmados.

06

Revisión a 6 meses

Mantenimiento del expediente · ajuste fino · renovación opcional anual.

¿Quieres ver tu nivel actual? Test gratuito · 5 minutos · te decimos en qué nivel del Art. 4 estás hoy.
Test EU AI Act Reservar llamada de 20 minutos
Acreditación nominal · cinco capas

Qué información tiene que constar por persona.

No es un certificado colectivo. El Art. 4 exige expediente individual por profesional, adaptado a su uso real de IA. Estas son las cinco capas que la AESIA espera encontrar en cada acreditación.

01

Quién

Identificación nominal: nombre, puesto, fecha de incorporación, rol específico ante la IA (usuario, supervisor, responsable del despliegue).

02

Qué casos de uso

Lista escrita de las tareas concretas en las que esa persona usa IA: redacción de borradores, resúmenes de actas, extracción de datos de facturas, atención de primer nivel.

03

Qué herramientas concretas

Versión y plan contratado: ChatGPT Team, Claude for Work, Copilot Microsoft 365 Business, Gemini Workspace. No 'usa ChatGPT' a secas.

04

Qué formación y quién la imparte

Contenidos cubiertos, horas, fecha, formador identificado con NIF y acreditación. Evidencia de adaptación al contexto de uso y al nivel previo del puesto.

05

Renovación y trazabilidad

Fecha de próxima revisión, mecanismo de actualización ante cambios de herramienta o de puesto, registro de incidencias y de la firma final del responsable.

Diagnóstico Art. 4 · 20 minutos

¿Su expediente Art. 4 está al día?

Videollamada corta, sin guion comercial. Revisamos qué tiene, qué falta y qué riesgo real corre su empresa hoy. Si no encaja un Octa, le decimos qué pasos puede dar por su cuenta.

Empezar esta semana

Cuatro pasos verificables · sin externalizar.

Si una PYME quiere cumplir sin contratar nada, este es el orden mínimo. Cada paso es prerrequisito del siguiente y todos quedan documentados con firma.

01

Inventariar la IA real de su empresa

Una hoja con qué herramienta usa cada persona, en qué plan y con qué cuenta. Sin este punto, los tres siguientes no son verificables.

02

Migrar a cuentas corporativas con DPA

Toda IA que toque datos profesionales pasa a una cuenta de empresa con contrato del Art. 28 RGPD firmado. Las cuentas personales gratuitas quedan fuera del trabajo.

03

Redactar y firmar política IA

Documento corto · qué se puede y qué no · qué datos nunca entran en un prompt · cómo se reporta un incidente. Firmado por toda la plantilla.

04

Acreditar nominalmente la formación

Cada persona con su acreditación adaptada al puesto, firmada por el responsable del despliegue. Archivo digital con fecha de revisión a 12 meses.

Convivencia normativa

Art. 4 + RGPD + secreto profesional sectorial.

Las obligaciones son acumulativas, no alternativas. Una política IA bien escrita cubre los tres planos sin duplicar trabajo.

Art. 4 EU AI Act

Regula que el personal sepa usar la IA correctamente. Aplica a toda PYME que despliegue sistemas de IA. Supervisor en España: AESIA.

RGPD + LOPDGDD

Regula el tratamiento de datos personales que la IA pueda procesar. Aplica DPA Art. 28 con cada proveedor de IA. Supervisor: AEPD + APDCAT en Cataluña.

Secreto profesional

Asesorías LGT Art. 95 · despachos LOPJ Art. 542.3 · clínicas deontología sanitaria · administradores LPH + Libro V CCC. Capa sectorial encima del RGPD.

Más detalle en el artículo sobre RGPD y uso de IA con datos de cliente.

Preguntas habituales · Art. 4

Lo que un decisor de PYME se pregunta.

¿El Art. 4 aplica a una asesoría de 5 personas?

Sí. El Reglamento no establece umbral mínimo de plantilla. Si la empresa despliega cualquier sistema de IA con su personal —ChatGPT, Copilot en Microsoft 365, Gemini en Google Workspace, una herramienta sectorial con IA integrada— queda dentro del ámbito subjetivo. Una asesoría de 5 personas que use IA generativa para borradores o resúmenes está obligada a documentar la alfabetización de esas 5 personas.

¿Qué cuenta como uso de IA dentro del Art. 4?

Cualquier sistema que cumpla la definición del Art. 3.1 del Reglamento: sistemas basados en máquinas que, a partir de entradas, generan salidas como predicciones, contenido, recomendaciones o decisiones. En la práctica entra todo: asistentes generativos, traductores automáticos, transcriptores con IA, OCR avanzado, herramientas de extracción de datos, agentes integrados en CRMs, generadores de imagen.

¿Cuándo puede inspeccionar la AESIA?

La AESIA puede actuar de oficio o a instancia de parte. No notifica con antelación obligatoria. Las inspecciones más probables responden a denuncias —de empleados, clientes, ex-trabajadores, competencia— o a campañas sectoriales. El expediente de alfabetización debe estar listo en todo momento, no preparado a posteriori.

¿Qué pasa si no hay política de IA escrita?

El Art. 4 obliga a 'adoptar medidas' verificables. Sin documento firmado por la plantilla, sin acreditación nominal y sin registro de cuentas corporativas, la inspección concluye que no se ha cumplido la obligación. La consecuencia no es solo la sanción del Art. 99: es la dificultad de defenderse ante una reclamación laboral o un incidente de protección de datos posterior.

¿El certificado de un curso online sirve para cumplir el Art. 4?

Solo si la formación está adaptada al contexto previsto de uso y al nivel previo de cada persona, como exige el texto literal del artículo. Un MOOC genérico de 'introducción a la IA' no acredita que una abogada laboralista haya aprendido a usar IA en su trabajo concreto. La AESIA evalúa adecuación, no solo asistencia.

¿Basta con tramitar la formación por FUNDAE para cumplir el Art. 4?

No. FUNDAE es un mecanismo de bonificación de la cuota de formación profesional, no un sello de cumplimiento normativo. Una formación puede ser 100% bonificable y, a la vez, no cumplir el Art. 4 si no está adaptada al puesto, al nivel previo y al sistema concreto que la persona usa. Ambas dimensiones —bonificación y cumplimiento— deben coincidir.

¿Cómo se compatibiliza el Art. 4 con el RGPD?

Son obligaciones acumulativas, no alternativas. El RGPD regula el tratamiento de datos personales que la IA pueda procesar; el Art. 4 regula que el personal sepa usar la IA correctamente. Una política IA bien escrita cubre ambos planos: qué se puede introducir en un prompt, qué cuenta corporativa se usa, qué proveedor tiene firmado el contrato de encargado del tratamiento del Art. 28 RGPD.

¿Una PYME necesita Delegado de Protección de Datos por el Art. 4?

El Art. 4 no obliga a designar DPO. La obligación de DPO sigue las reglas del RGPD (Art. 37): tratamiento a gran escala de categorías especiales, observación sistemática, organismos públicos. En una asesoría o despacho que use IA con datos de clientes, la figura del DPO puede ser recomendable por el RGPD, no por el Reglamento de IA.

¿La AESIA avisa antes de inspeccionar?

Las actuaciones administrativas siguen la Ley 40/2015 y la Ley 39/2015. La AESIA puede notificar requerimientos documentales previos o personarse en visita de inspección según el caso. La obligación de tener el expediente al día no depende del aviso: el Art. 4 ya está vigente, la documentación debe existir hoy.

¿Cada cuánto hay que renovar la formación en IA?

El Reglamento no fija periodicidad concreta. La práctica razonable —y la que está adoptando la mayoría de empresas que asesoramos— es revisión a los 6 meses y renovación formal cada 12 meses, alineada con la rápida evolución de las herramientas. Cada incorporación de nuevo personal o de nueva herramienta también dispara una actualización del expediente.

¿La AESIA puede inspeccionar a una PYME pequeña en 2026?

Sí. Desde el 2 de agosto de 2026 la AESIA tiene potestad sancionadora completa sobre cualquier empresa privada que despliegue sistemas de IA con su personal, sin umbral mínimo de plantilla. La inspección puede iniciarse de oficio o tras denuncia. El Proyecto de Ley Orgánica IA aprobado el 26 de mayo de 2026 mantiene la proporcionalidad por tamaño como atenuante, pero no exime a las PYMES. Una empresa de 8 personas con ChatGPT activado y sin política IA firmada está expuesta exactamente igual que una de 80.

¿Cuánto puede sancionar la AESIA a una empresa de menos de 50 personas?

Los techos del Art. 99 del Reglamento UE 2024/1689 son los mismos para cualquier tamaño: hasta 35 millones de euros o el 7% del volumen de negocio mundial para infracciones del Art. 5 (prácticas prohibidas); hasta 15 millones o el 3% para infracciones del Art. 50 (transparencia) y para incumplimientos del Art. 4 (alfabetización). En una PYME pequeña la sanción real aplicada por desconocimiento documentado se sitúa muy por debajo, con reducciones por pronto pago y por adopción de medidas correctoras. El Proyecto de Ley Orgánica IA español incorpora atenuantes específicos para empresas con plantilla reducida y primera infracción.

¿Cómo funciona el buzón de denuncia anónima de la AESIA?

El Proyecto de Ley Orgánica IA aprobado el 26 de mayo de 2026 regula en su Art. 29.4 un canal externo de información dentro de la AESIA. Permite a cualquier persona —empleado actual, ex-trabajador, cliente, competencia— comunicar de forma anónima un posible incumplimiento del Reglamento UE de IA por parte de una empresa. La AESIA está obligada a evaluar la información recibida y, si procede, iniciar actuaciones de oficio. Para una PYME esto significa que la política IA firmada y la formación documentada del equipo dejan de ser un papel formal y pasan a ser una protección real frente a denuncias internas.

Cómo se aplica el Art. 4 en sector y herramienta concreta: qué pide la AESIA en una inspección a PYME · 5 errores al activar Copilot 365 en empresa · LOPJ Art. 542 + IA en despachos de abogados. Para cumplirlo con implementación presencial: agencia IA en Barcelona.

¡DiOK tíaa la IA! 20 minutos · gratis · sin guion

Veinte minutos
cambian el próximo lunes.

Le leemos. Si encajamos, propuesta escrita en 48 h. Si no, se lo decimos antes de firmar.

Lo que recibe Propuesta
en 48 h

  • Sin guion comercial
  • Propuesta escrita si encajamos
  • Si no encajamos, lo decimos