Artículo · Gobernanza y riesgo

Alfabetización en IA obligatoria: a quién alcanza y cómo se demuestra

Arkatai 8 min

Casi todo lo que se ha escrito sobre el AI Act ordena las obligaciones por el riesgo del uso: cuanto más decide el sistema sobre una persona, más te exige. Hay una excepción, y es la que menos se comenta en los comités. Las obligaciones de alfabetización en materia de IA no escalan con el riesgo. Te alcanzan por el hecho de usar IA, y llevan vigentes desde antes que casi todo lo demás del reglamento: según el marco regulatorio de la Comisión, entraron en vigor a partir del 2 de febrero de 2025, junto con las prácticas prohibidas.

Aviso de método, emparentado con el que uso en AI Act y agentes de IA. Señalo esta fecha porque está publicada en el marco de la Comisión y la puedo enseñar. No cito números de artículo, porque el detalle cambia y para el texto exacto está la norma. Lo que sigue es el criterio operativo con el que resolvería esto en una empresa que ya tiene agentes trabajando.

Por qué esta obligación se cuela por debajo del radar

El resto del reglamento se lee con una matriz. Clasificas cada uso, ves en qué franja cae y sabes qué te toca. Ese trabajo lo describo en AI Act y agentes de IA y no lo repito aquí. La consecuencia práctica es que un comité que ha clasificado bien sus usos y ha colocado la mayoría en back office acotado sale de la reunión tranquilo, porque la matriz le ha dicho que le tocan requisitos ligeros.

La alfabetización no entra en esa matriz. Este deber mira a otro sitio. Pregunta si las personas que trabajan con el sistema entienden qué hace. Un agente que concilia facturas está en la franja más benigna del reglamento y, aun así, la persona que revisa sus excepciones tiene que saber qué está revisando. Por eso este deber sobrevive a la conclusión de que “lo nuestro es de riesgo bajo”: esa conclusión no lo desactiva.

El perímetro: quién entra y quién no

La primera pregunta es a cuánta gente alcanza, antes que qué formación dar. Y ahí es donde casi todos los censos que he visto se quedan cortos, porque cuentan usuarios de una herramienta en lugar de personas que trabajan con el sistema.

Decide con la salidaGente del proveedorOpera el agenteSupervisa casosAtiende excepcionesConfigura permisosCompra la herramientaDefine las reglasContratistas● los tres que casi nadie cuenta en el censo
El perímetro real de la obligación: quien opera y supervisa el agente entra siempre, pero también quien decide con su salida sin tocarlo, el personal del proveedor y los contratistas.

Yo trazo el perímetro con cuatro preguntas, y quien caiga en cualquiera de ellas está dentro:

  • ¿Quién opera el sistema? El que lanza el agente, el que revisa su cola de excepciones, el que configura sus permisos.
  • ¿Quién decide con su salida? El controller que firma un asiento propuesto por un agente trabaja con IA aunque no abra nunca la herramienta. Es el grupo más olvidado y el que más daño hace cuando confía de más.
  • ¿Quién trabaja con el sistema en tu nombre sin estar en tu nómina? Contratistas, personal desplazado, el equipo del proveedor que opera tu proceso.
  • ¿Quién introduce IA en un proceso sin que nadie se entere? Aquí no hay lista que valga: hasta que no afloras el uso no puedes delimitar el perímetro, y ese trabajo previo está en shadow AI en la empresa.

Que el tercer grupo esté dentro no depende de mi criterio. El deber está redactado sobre el personal y sobre las demás personas que se encargan, en nombre de la empresa, del funcionamiento y la utilización de los sistemas, y esa fórmula pasa por encima de quién firma la nómina. Es la parte más incómoda del perímetro, porque significa que subcontratar la operación no lo reduce: lo reparte.

Qué cuenta como competencia suficiente

La respuesta corta es que depende del papel de cada uno, y esa dependencia es la parte útil. Un curso genérico de dos horas para toda la plantilla es barato de comprar y fácil de acreditar, y por eso es la respuesta que más se vende. Como prueba de competencia vale poco, porque no distingue entre quien configura permisos y quien lee un informe.

La prueba que uso es de tres preguntas por persona y por puesto. Qué hace el sistema con el que trabaja. Dónde falla, con un ejemplo concreto de su propio proceso. Qué hace cuando sospecha que se ha equivocado, incluido a quién avisa y con qué autoridad para parar. Quien no puede responder las tres sobre su propio trabajo no está formado, tenga el certificado que tenga.

El contenido de esa formación, sobre todo la parte difícil de entrenar la supervisión de decisiones automáticas, ya lo desarrollo en gestión del cambio con IA, y ahí es donde remito. Conviene deshacer una posible confusión con lo que escribo en preparar tu empresa para agentes, donde sostengo que la formación general no prepara un proceso. Sigue siendo verdad. Son dos cosas distintas: preparar un proceso es trabajo de mapa, reglas y datos, y esto es un deber sobre las personas que existe aunque el proceso ya esté impecable.

Cuando quien opera los agentes es un proveedor

Aquí llega la pregunta que más me hacen los directores financieros. Si el proveedor opera la capacidad, ¿la formación es cosa suya?

En parte sí y en parte no, y el reparto conviene escribirlo. Del personal del proveedor responde el proveedor, y eso es exigible en el contrato: qué formación recibe quien toca tu proceso, con qué periodicidad se actualiza y qué te entrega como evidencia si la pides. Es una cláusula más de las que enumero en operación gestionada con IA, y cuesta poco añadirla antes de firmar y mucho después. Este deber se reparte así porque los dos ocupáis papeles distintos ante el reglamento, y cuál te toca a ti lo desarrollo en proveedor o responsable del despliegue.

De tu gente respondes tú, y sigues teniendo gente dentro del perímetro aunque no toques el sistema. El controller que valida, el responsable de proceso que decide sobre las excepciones y el directivo que aprueba el mandato del agente son tuyos. Este reparto se parece al que rige en datos personales, donde el proveedor actúa por cuenta tuya y tú sigues respondiendo, y lo trato desde esa óptica en IA y protección de datos. Con una diferencia que conviene no mezclar: aquello es materia de protección de datos y esto es un deber del reglamento de IA sobre la competencia de las personas.

La prueba: qué enseñas si te lo piden

Un deber sin evidencia es una intención. La evidencia aquí es documental y va sobre personas, y esa distinción es la que más veces he visto confundir.

TrazaCompetenciaQué decidió el sistemaQuién sabe cuándo pararloSe revisa al cambiar el rolSe reconstruye caso a casoson dos expedientes: uno lo genera el software
La traza del agente prueba qué hizo el sistema y se reconstruye caso a caso. La prueba de competencia va sobre las personas y se revisa cada vez que alguien cambia de papel.

La traza del agente, que es la que ocupa casi toda la conversación técnica y desarrollo en auditar decisiones de agentes, no sirve para esto. Demuestra qué hizo el sistema, no que la persona que lo supervisa sepa supervisarlo. Lo que yo guardaría es más aburrido y más corto:

  • Quién está dentro del perímetro, con su papel, revisado cuando alguien cambia de puesto o entra un sistema nuevo.
  • Qué recibió cada uno y cuándo, con el contenido adecuado a su papel y no el mismo material para todos.
  • Qué se actualizó y por qué, cuando cambia el sistema, el proceso o el modelo que hay debajo.
  • Qué acredita el proveedor sobre su propia gente, en el formato que hayas pactado.

Con eso puedes responder a una pregunta de auditoría en una tarde. Sin eso tendrás que decir que no lo sabes, y esa respuesta queda peor cuanto más ordenado esté el resto de tu cumplimiento. Este trabajo encaja dentro del marco que describo en gobernanza de agentes, y el punto de entrada a todo el conjunto es agentes de IA para empresas.

Preguntas frecuentes

¿La alfabetización en IA es obligatoria para todas las empresas?

Las obligaciones de alfabetización en materia de IA del reglamento europeo no dependen del nivel de riesgo del sistema, sino de que la empresa use IA. Según el marco publicado por la Comisión, entraron en vigor a partir del 2 de febrero de 2025. Clasificar tus usos como de riesgo bajo no desactiva este deber, porque mira a las personas que trabajan con el sistema.

¿A quién alcanza dentro de la empresa?

Alcanza a quien opera el agente, a quien supervisa sus excepciones y también a quien decide con su salida sin abrir nunca la herramienta, que es el grupo que casi ningún censo cuenta. Y alcanza a contratistas y al personal del proveedor, porque el deber se redacta sobre quienes se encargan del funcionamiento y la utilización de los sistemas en nombre de la empresa, estén o no en su nómina.

Si contrato la operación a un proveedor, ¿la formación es cosa suya?

De su gente responde él, y eso se exige en el contrato con una cláusula sobre qué formación reciben, cada cuánto se actualiza y qué evidencia te entrega. De tu gente respondes tú, y sigues teniendo personas dentro del perímetro: quien valida, quien decide sobre las excepciones y quien aprueba el mandato del agente.

¿Vale un curso general de IA para toda la plantilla?

Como compra es cómodo y como prueba es débil, porque no distingue papeles. La competencia se mide por puesto: saber qué hace el sistema con el que trabajas, dónde falla en tu propio proceso y qué haces cuando sospechas que se ha equivocado. Un certificado idéntico para el que configura permisos y para el que lee un informe no acredita ninguna de las dos cosas.