Recurso 01 · AI Act · Reglamento (UE) 2024/1689

_

Checklist AI Act: 7 preguntas que tu empresa debe poder responder hoy

Lista de comprobación de la Ley de IA: 7 preguntas que tu empresa debe poder responder hoy

Por Alejandro Rios Calera, CTO

Alejandro Rios Calera es CTO y cofundador de The AI Business, donde lidera la implementación técnica del cumplimiento del AI Act en proyectos reales de IA.

Lectura: 5 min · The AI Business · Julio 2026

El reglamento europeo de IA no exige un curso. Exige que puedas demostrar que tu equipo entiende la IA que usa, qué puede hacer, qué no puede hacer y qué riesgos implica. Estas siete preguntas te dicen si lo tienes o solo lo crees.

El Artículo 4 del Reglamento (UE) 2024/1689 establece algo más concreto de lo que parece: no basta con que tus empleados usen sistemas de IA. Tu organización tiene que poder demostrar que entienden lo que usan, qué puede hacer, qué no, y qué consecuencias tiene confiar en su resultado sin criterio propio. Desde el 2 de agosto de 2026, la AESIA (la Agencia Española de Supervisión de la Inteligencia Artificial) puede verificar ese cumplimiento con plenas competencias.

La pregunta que más escuchamos ya no es «¿qué dice la ley?». Es: «¿cómo sé si lo que tenemos es suficiente?» Este checklist sirve exactamente para eso: siete preguntas que revelan dónde está el trabajo hecho y dónde quedan huecos reales.

Las 7 preguntas

Las 7 preguntas

[01] ¿Tenéis un inventario de los sistemas de IA que usa la empresa?

La obligación afecta a quienes despliegan sistemas de IA, no solo a quienes los desarrollan. Eso incluye cualquier herramienta que use tu equipo: asistentes de escritura, análisis predictivo, herramientas de contratación con IA, generadores de contenido, también las que usan por su cuenta sin que IT lo sepa. Sin inventario no puedes saber quién necesita formarse ni en qué.

Lo que deberías tener: Un registro actualizado de qué sistemas de IA están en uso, en qué departamentos y para qué funciones. Una hoja de cálculo sirve. Lo que no sirve es no tenerlo.

[02] ¿Sabéis a qué nivel de riesgo pertenece cada sistema?

El reglamento clasifica los sistemas en cuatro categorías: riesgo inaceptable (prohibidos), alto riesgo, riesgo limitado y riesgo mínimo. Las exigencias crecen con la categoría, y los sistemas que tocan selección de personal, crédito, acceso a servicios o infraestructura crítica suelen caer en alto riesgo.

Lo que deberías tener: Una clasificación básica de cada sistema del inventario. Para los de alto riesgo, la exigencia de competencia documentada, y el tipo de formación, es mayor.

[03] ¿Habéis definido quiénes deben formarse y con qué profundidad?

"Literacy enough" does not mean the same for everyone. The technician who integrates a model, the salesperson who uses an analytics tool, and the manager who decides on automated recommendations need different levels. Training the entire workforce with the same generic module covers the obligation on paper, not in substance.

Lo que deberías tener: Una matriz de roles y competencias: para cada perfil, qué debe entender de los sistemas que usa y con qué detalle.

[04] ¿La formación cubre capacidades, limitaciones y riesgos, y no solo las instrucciones de uso?

Aquí es donde la mayoría se queda corta sin saberlo. La norma pide que la gente entienda tres dimensiones: qué puede hacer el sistema, qué no puede hacer y qué riesgos implica usarlo. Un onboarding de herramienta («cómo iniciar sesión, cómo consultar») no cubre la dimensión crítica: cuándo se equivoca, qué sesgos arrastra, qué pasa si te fías a ciegas.

Lo que deberías tener: Contenido formativo con, como mínimo, un bloque de limitaciones conocidas y otro de riesgos de mal uso o sobreconfianza por cada sistema.

[05] ¿Tenéis registros que demuestren quién recibió la formación, cuándo y con qué resultado?

Tener un sistema de formación no es lo mismo que tener pruebas listas para una auditoría. En una inspección no se audita la plataforma, se audita a la persona. «María García, de operaciones, completó el módulo de alfabetización en IA el 15 de mayo con un 85%» es una prueba. «Tenemos un curso en la intranet» no lo es. Un PDF enviado por correo electrónico tampoco genera un registro.

Lo que deberías tener: Registros individualizados por empleado, módulo, fecha y resultado, generados automáticamente y exportables en un formato que soporte auditoría.

[06] ¿Está previsto revisar la formación cuando cambien las herramientas o la norma?

The regulation understands literacy as an ongoing competence, not a one-time certificate. Tools are updated, implementation guides are published progressively, and your systems catalog will change. Training designed only once to comply in August may become obsolete before the end of the year.

Lo que deberías tener: Un mecanismo de revisión periódica, mínimo anual, y un proceso claro para actualizar módulos cuando entra o cambia un sistema de IA.

[07] ¿Podríais responder todo esto ante una inspección hoy mismo?

No dentro de tres meses. Hoy. Esta pregunta revela si el cumplimiento es real o solo está planificado. Si el inventario, la clasificación, la matriz de roles, los registros o el plan de actualización existen solo como una intención, el cumplimiento no está completo.

La AESIA no evalúa planes. Evalúa evidencias.

Del checklist al plan de acción

Del checklist al plan de acción

Seven questions. In most organizations, two or three remain without a solid answer. That is not a failure, it is a useful diagnosis. The order of the work matters: first the inventory (without it you can do nothing), then the risk classification, then the roles matrix, and from there the training with traceability from the very first module.

Lo que no funciona es tratarlo como un proyecto para «después del verano». La fecha límite es este verano. Si quieres el diagnóstico completo hecho por nosotros, inventario, clasificación, exposición en euros y hoja de ruta, lo tienes en 72 horas.

Preguntas frecuentes

Preguntas frecuentes

¿El Artículo 4 obliga solo a quien desarrolla IA?

No. Se aplica a cualquier organización que utilice sistemas de IA en su actividad: si tu empresa utiliza una herramienta de IA para la selección de personal, el análisis de clientes o la gestión operativa, te resulta de aplicación.

¿Qué pasa si mi empresa aún no cumple?

La AESIA puede abrir procedimientos de supervisión. Las sanciones por infringir las obligaciones aplicables a operadores llegan a 15 millones de euros o el 3% de la facturación global anual, y el techo general del reglamento, para las infracciones más graves, alcanza los 35 millones o el 7%.

¿Cumple un curso genérico de "IA para todos"?

En la mayoría de los casos, no. La formación debe ser proporcional al puesto y a los sistemas concretos que utiliza cada empleado. Un módulo introductorio puede ser el punto de partida, no el punto final.

Fuentes: Reglamento (UE) 2024/1689 (texto oficial) · artificialintelligenceact.eu · AESIA (aesia.es). Este contenido es divulgativo y no constituye asesoramiento jurídico.

¿Te han quedado preguntas sin responder? Nosotros las respondemos.

¿Te han quedado preguntas sin responder? Nosotros las respondemos.

Diagnóstico de exposición a la AI Act en 72 horas: inventario, clasificación de riesgos, tu exposición en euros y el plan para cerrarla. Sin compromiso.

1 vídeo · 3 guías · 20 min de lectura

RGPD · POR CONTRATO

LEY DE IA DE LA UE · POR CONTRATO