ai-act-obligaciones-para-empresas-y-formacion-obligatoria-en-ia
On this page

AI Act: what your company is already required to do today

Article 4 AI training has been in effect since February 2025. What changes on August 2, 2026 is not the obligation: it is that enforcement begins. Impact assessment, enforceable evidence, penalties, and schedule.

 

AI Act: obligaciones para empresas y formación obligatoria en IA · Holdmin

01 Executive summary

The European Artificial Intelligence Act is from direct application in Spain, just like the GDPR was: it does not need national law to be enforceable. Its most transversal obligation, the AI literacy of Article 4, affects any company that uses AI in its activity, with no minimum size threshold.

It has been in effect since February 2, 2025. What changes August 2, 2026 It is that AESIA acquires full inspection and sanctioning capacity: it is not the date on which the obligation is born, it is the date on which it begins to be verified.

Obligation in effect since
02/02/25
Art. 4 · AI Literacy
AESIA Inspection
02/08/26
Full sanctioning power
Minor penalty (max.)
500.000 €
or 0.5% of global business
Very serious penalty (max.)
€35M
or 7% of global business
The figure circulating on social mediaThe "€500,000 fine" represents the maximum penalty for these violations light of the Spanish Organic Law Bill (up to €500,000 or 0.5% of global business). Serious violations carry fines of up to 7.5 M€, and very serious violations carry fines of 15 or 35 M€. The bill was approved by the Council of Ministers on May 26, 2026, and is currently going through the legislative process; the European Regulation, however, is already enforceable today.
There is no extension for the trainingThe European Digital Omnibus (adopted by the Parliament and the Council in June 2026, pending publication in the Official Journal of the European Union) postpones the high-risk obligations until December 2027, but expressly excludes Article 4 of that postponement. Nor does it postpone the transparency requirements of Article 50 (chatbot notifications and content labeling), which will take effect on August 2, 2026.

02 Is your company in? Quick impact test

The rule does not affect those who develop AI. It affects those who USA.

The key concept is "deployer": if your company uses AI systems under its own authority, it is in. Answer these five questions and pay attention to the third column: every "yes" not only brings you under the rule, but also drags in a specific problem that usually goes unnoticed.

Table 1 · Five questions and the real problem behind each "yes"
#QuestionThe Real Problem Behind a "Yes""
01Does anyone on your team use ChatGPT, Copilot, Gemini, or similar tools for work, even if it's with a personal account?Shadow AI and access. If it is used for work, the company is liable even if it did not authorize it or is unaware of its use. And the same applies in reverse: if the company provides access (licenses, corporate accounts, Copilot enabled in Microsoft 365), the obligation to provide training arises when access is granted, not when it is used.
02Do you have a chatbot or automated assistant on the website, WhatsApp, or social media?Deployer responsibility. Even if the bot is provided by a third-party vendor, the responsibility for displaying the notice "You are chatting with an AI," monitoring conversations, and verifying technical tagging lies with the party deploying it. Saying "My vendor handles that" does not absolve you of liability.
03Do you use software with built-in AI: CRM with scoring, design tools, AI-powered editors, or resume filters?Invisible AI. Many companies respond, "We don’t use AI," even as their CRM scores leads or their recruitment software filters candidates. Being an implementer doesn’t require knowing about it—it requires using it. And if that AI is involved in recruitment or personnel evaluation, it becomes a high-risk situation.
04Do you publish content generated or edited using AI (text, images, video, audio)?Tagging and proofreading. The obligation to report lies with the publisher, not the creator. Without a documented human editorial review process, no exemption is possible, and every piece published without a label or accredited review is a potential violation.
05Do you work with freelancers, agencies, or vendors who use AI on your behalf?External Control. Article 4 applies to "other persons who operate AI systems on its behalf": the company is liable for persons it does not supervise on a daily basis. Without contractual provisions and evidence provided by third parties, this leaves a loophole that is impossible to close retroactively.
Test readingCon una sola respuesta afirmativa, tu empresa es responsable del despliegue de sistemas de IA y el artículo 4 le aplica desde febrero de 2025. No hay umbral de tamaño: afecta igual a un autónomo, a una microempresa y a una multinacional. El supuesto mínimo de "3 trabajadores" que circula en redes no existe en la norma.

03 La norma en 10 puntos: qué debe tener en cuenta tu empresa

Más allá de la formación, el AI Act y su adaptación española imponen un conjunto de deberes a toda organización que use, despliegue o integre sistemas de IA, aunque sean herramientas de terceros:

  • Inventario de sistemas de IA. Registrar todas las herramientas con IA que usa la empresa (propias y de terceros), clasificadas por departamento y nivel de riesgo. En auditorías de pymes se detectan de media entre 5 y 15 sistemas, muchos instalados por empleados sin conocimiento de dirección.
  • Prácticas prohibidas (Art. 5). Vetadas desde febrero de 2025: manipulación subliminal, explotación de vulnerabilidades, puntuación social, categorización biométrica por raza u orientación, deepfakes sexuales no consentidos. Son infracciones muy graves (hasta 35 M€ o 7%).
  • Alfabetización en IA (Art. 4). Formación proporcional y documentada para todo el personal que use IA, incluidos freelancers y colaboradores externos que operen en nombre de la empresa.
  • Política interna de uso de IA por rol. Documento que fije qué herramientas puede usar cada perfil, para qué tareas y con qué restricciones, en especial qué datos no pueden introducirse en herramientas públicas.
  • Transparencia y etiquetado. Los chatbots deben avisar de que son IA, los deepfakes deben etiquetarse y el contenido sintético debe ir marcado en formato legible por máquina. Exigible desde el August 2, 2026; solo el marcado técnico de sistemas ya en el mercado tiene prórroga hasta el 2 de diciembre de 2026.
  • Supervisión humana efectiva. Las decisiones relevantes apoyadas en IA deben tener revisión humana documentada; deja de ser buena práctica y pasa a ser presupuesto de legitimidad.
  • Atención especial a la IA de RRHH y scoring. Cribado de CVs, evaluación del desempeño o scoring crediticio son sistemas de alto riesgo (Anexo III), con gestión de riesgos, logs inalterables y supervisión humana. Aplicación prevista: diciembre de 2027.
  • Coordinación con RGPD. Si la IA trata datos personales, las multas del AI Act se acumulan con las del RGPD: AESIA y AEPD pueden sancionar de forma independiente por el mismo hecho.
  • Canal de reclamaciones abierto. El Proyecto de Ley Orgánica regula un procedimiento de reclamaciones ante las autoridades de vigilancia, abierto a cualquier persona (empleados, competidores, clientes) y con protección del informante.
  • Proporcionalidad para pymes. Las sanciones se gradúan por tamaño: se aplica la menor entre la cuantía fija y el porcentaje de facturación, y se priorizan medidas correctoras antes que la sanción plena en infracciones leves.

04 Estado de cumplimiento de las empresas en España

El nivel de preparación real del tejido empresarial es muy bajo en todos los frentes de la norma. Este mapa cruza tres dimensiones por obligación: el cumplimiento actual (eje horizontal), la sanción máxima en juego (eje vertical, escala logarítmica) y el alcance, es decir, qué proporción de empresas que usan IA está afectada (tamaño de la burbuja). Cuanto más arriba, más a la izquierda y más grande, más urgente.

Mapa de riesgo: cumplimiento vs. sanción vs. alcance
España · Julio 2026
Estimación sobre estudios sectoriales
Exigible ya (desde feb. 2025)
Exigible el 2 de agosto de 2026
Aplazado a dic. 2027 (Omnibus)
Fuentes y criterioEl 78% de las empresas declara no estar preparada para el Art. 4 (estudio citado por Vidext, 2026); el 63% carece de política de gobernanza de IA (IBM, Cost of a Data Breach 2025); más del 80% de los trabajadores usa herramientas de IA no aprobadas (UpGuard, nov. 2025); el 33% tiene obligaciones activas bajo el Art. 50 (Compliance Checker de la Comisión Europea). Los valores de inventario, transparencia y alto riesgo son una estimación conservadora de Holdmin / IA Consulting sobre esos mismos estudios y datos de adopción de IA en la UE (Eurostat), a falta de medición oficial específica.
Lectura claveNinguna obligación supera el 40% de cumplimiento. Las burbujas más grandes (obligaciones ya exigibles que afectan a casi todas las empresas) se acumulan en la mitad izquierda, y las de mayor sanción llegan con los plazos de 2026 y 2027 siendo las de menor cumplimiento. La brecha no está en la adopción de IA, sino en la gobernanza documentada: la mayoría usa IA sin poder acreditar qué sistemas usa, quién los usa ni con qué formación.

05 La obligación de formación (Art. 4): qué exige exactamente

El artículo 4 obliga a proveedores y responsables del despliegue a garantizar un "nivel suficiente de alfabetización en IA" de su personal y de cualquier persona que opere esos sistemas en su nombre, atendiendo a sus conocimientos, experiencia, formación previa y contexto de uso.

  • Sin umbral de tamaño. Afecta igual a un autónomo, a una microempresa y a una multinacional, siempre que usen IA en su actividad profesional.
  • Alcance amplio. Incluye plantilla fija, freelancers, contractors y proveedores que usen IA por cuenta de la organización. Usar un ChatGPT de pago bajo autoridad de la empresa ya la convierte en "responsable del despliegue".
  • Proporcionalidad, no uniformidad. La Comisión Europea fija cinco criterios de suficiencia: contexto técnico de uso, propósito (interno, cara a cliente, decisiones sobre derechos), formación previa, posición del trabajador y colectivos afectados. No exige certificación oficial ni un número mínimo de horas.
  • Enfoque continuo. Una formación genérica impartida una sola vez no basta: se espera un enfoque contextualizado, medible y con actualización periódica.
Sobre el Digital OmnibusLa propuesta inicial de la Comisión (nov. 2025) planteaba trasladar esta obligación a los Estados, pero el acuerdo final de 2026 la mantiene como deber directo de las empresas, reformulada como "adoptar medidas para apoyar el desarrollo de la alfabetización" del personal. Mientras el texto no se publique en el DOUE, el artículo 4 actual aplica íntegramente; y aun después, el deber de formar, orientar y documentar permanece.
Lo que no cumple el requisito
Que los empleados "ya sepan usar ChatGPT" por su cuenta.
A curso online que hizo un empleado a título individual, sin registro corporativo.
Colgar un PDF de políticas de uso en la intranet sin formación ni evaluación.
Un curso genérico de "introducción a la IA" sin asistencia registrada, sin evaluación y sin adaptación al puesto.

06 Contenidos mínimos, niveles por rol y proporcionalidad

La Comisión Europea y la AESIA han señalado los bloques de contenido de referencia. La profundidad de cada bloque depende del uso real de IA en la empresa y del rol de cada persona: formar a toda la plantilla por igual es a la vez ineficiente e insuficiente.

Tabla 2 · Bloques de contenido y destinatarios
#Bloque de contenidoDirigido a
01Fundamentos de IA: qué es, qué puede y qué no puede hacer, sin tecnicismosToda la plantilla
02Riesgos y limitaciones: sesgos, alucinaciones, cuándo no fiarse de una respuestaToda la plantilla
03Datos y confidencialidad: qué información entra en cada herramienta; RGPD y datos de clientesToda la plantilla
04Uso responsable y supervisión humana: transparencia, revisión de resultados, trazabilidadRoles con IA cara a cliente o en decisiones
05Marco normativo por niveles de riesgo: clasificación del AI Act y obligaciones del puestoDirección, RRHH, legal, compliance
06Herramientas concretas del puesto: formación aplicada sobre los sistemas reales, no teoríaCada departamento con sus herramientas
Tabla 3 · Intensidad orientativa por perfil (no hay mínimo legal)
PerfilHoras orientativasFocoRequired level
General template (basic use)3 - 5 hBlocks 1, 2 and 3Base
Face to the client / marketing / content6 - 10 hBlocks 1 to 4 + labelingMedium
HR, legal and compliance12:00 PM – 8:00 PMBlocks 2, 3, 5 and 6 + high riskReinforced
IT / Systems Managers16 - 25 hAll blocks + technical governanceReinforced
Address8 - 12 hBlocks 5 and 6 + responsibility and riskDecision maker
proportionality three typical cases
Case 01 · Low-medium risk
8-person agency with generative AI

They use ChatGPT and AI design tools to produce content.

  • Basic training of 4-5 hours for everyone
  • Labeling module for the creative team
  • Customer data policy
  • Training record with test
  • Total effort: 1-2 days
Basic trainingLabelingData policy
Case 02 · High risk
50-employee company with AI in HR

Your screening software filters resumes: high-risk system under Annex III.

  • 12-20 h reinforced for HR and management
  • Documented human supervision by decision
  • High-risk system registry
  • Core training for the rest of the staff
  • Substantially higher level of evidence
Appendix IIIHuman supervisionEnhanced training
Case 03 · Medium risk
E-commerce with automated customer service

Web and WhatsApp chatbot responding to customers.

  • Mandatory AI Notice (starting from 02/08/2026)
  • 6-10 h for the support team
  • Bot limitations and human escalation
  • Conversation supervision protocol
Aviso de chatbotEscalado a humanoProtocolo de datos

07 Evidencia documental: qué puede pedir la AESIA

Tener la formación hecha no basta si no puede demostrarse.

Ante un requerimiento, la defensa de la empresa es documental. Estos son los seis elementos que deben existir y mantenerse actualizados:

  • Registro de formación. Quién ha recibido qué formación, cuándo, con qué temario y con qué resultado. Es el documento que la AESIA puede requerir de forma directa.
  • Control de asistencia y evaluación. Listado de asistentes por sesión y prueba de aprovechamiento por persona, que acredite que hubo aprendizaje y no solo convocatoria.
  • Criterio de proporcionalidad documentado. Un breve documento que explique por qué cada rol recibe ese nivel de formación, vinculado al inventario de sistemas y al riesgo de cada uso.
  • Certificado del proveedor formativo. No existe certificación oficial obligatoria, pero el certificado de aprovechamiento junto al temario y las evaluaciones constituye la evidencia estándar aceptada.
  • Plan de actualización continua. Calendario de refuerzos y reciclaje: nuevas herramientas, cambios normativos, nuevas incorporaciones y colaboradores externos.
  • Acreditación de externos. Cláusula contractual que obligue a freelancers, agencias y proveedores a acreditar su alfabetización y aceptar la política de uso. Es el único modo de cerrar el frente de quienes la empresa no supervisa a diario.
Cómo se desarrolla un requerimiento

El expediente no suele empezar con un inspector en la puerta. Las vías de entrada habituales son una reclamación (abierta a empleados, clientes o competidores, con protección del informante), una reclamación laboral, una auditoría exigida por un cliente grande o una investigación abierta por otro incumplimiento.

Orden de entrega recomendado
  • 1 · Inventario de sistemas de IA.
  • 2 · Política de uso por rol.
  • 3 · Registros de formación con asistencia y evaluaciones.
  • 4 · Criterio de proporcionalidad.
  • 5 · Plan de actualización.
  • 6 · Acreditaciones de externos.
Lo que agrava el expediente
  • No responder. En infracciones leves el marco prioriza la corrección: documentación parcial con plan creíble es una posición muy distinta del silencio.
  • Elaborar la documentación al recibir el requerimiento. El plazo administrativo es breve: es momento de entregar, no de producir.
  • Riesgo de arrastre: si el expediente nació por otro motivo, la falta de formación documentada agrava el conjunto y puede activar en paralelo a la AEPD.
El riesgo realEl mayor riesgo práctico no es la multa directa por el Art. 4, sino que una inspección iniciada por otro motivo detecte la ausencia de formación documentada. La falta de evidencia convierte cualquier otro incumplimiento en indefendible.

08 Avisos web, etiquetado y trazabilidad (Art. 50)

Las obligaciones de transparencia son, para la mayoría de empresas, la parte más visible del Reglamento: se comprueban literalmente en pantalla, en el mensaje inicial del chatbot y en el contenido publicado. Son exigibles desde el August 2, 2026 y su incumplimiento se sanciona con hasta 15 M€ o el 3% del negocio mundial.

  • Aviso de chatbot (Art. 50.1). El usuario debe saber que habla con una IA de forma clara, perceptible y como tarde en la primera interacción. No vale enterrarlo en los términos y condiciones; sí vale un mensaje explícito en el primer turno, un banner visible antes de escribir o un aviso de voz al inicio de la llamada. Un asistente con nombre propio y tono humano no puede ampararse en que "es obvio que es un bot".
  • Marcado técnico de contenido sintético (Art. 50.2). Texto, imagen, audio y vídeo generados deben ir marcados en formato legible por máquina (metadatos de procedencia tipo C2PA, marcas de agua). La obligación técnica es del proveedor, pero el desplegador debe verificar que cumple. Los sistemas ya en el mercado tienen hasta el 2 de diciembre de 2026 para esta parte concreta.
  • Etiquetado de deepfakes (Art. 50.4). El contenido que parezca real y haya sido generado o manipulado debe declararse con claridad. La obligación recae en quien lo despliega o publica: la empresa o su agencia.
  • Texto de interés público (Art. 50.4). Debe declararse que fue generado artificialmente, salvo que haya pasado una revisión humana con responsabilidad editorial real. Documentar ese flujo de revisión es lo que exime de la etiqueta.
Quién responde de quéEl diseño del aviso y el marcado legible por máquina corresponden al proveedor; que el aviso se muestre efectivamente en tu web o canal, y el etiquetado de deepfakes y texto de interés público, recaen en el desplegador. Y un matiz que sorprende a muchas empresas: si integras un modelo de terceros en tu producto y lo pones en el mercado bajo tu marca, pasas a ser proveedor a todos los efectos.
Trazabilidad: el expediente que sostiene todo lo anterior

Cumplir no es solo poner el aviso: es poder demostrar que se decidió, se aplicó y se revisa. El expediente recomendado incluye:

Mapa de puntos de contacto con IA. Dónde interactúa el usuario con IA (web, WhatsApp, teléfono, email automatizado) y qué contenido se genera o retoca con IA, vinculado al inventario.
Decisión documentada sobre avisos y etiquetas. Qué aviso se muestra, dónde y desde qué fecha, con captura de la interfaz. Si se decide no avisar por "evidente", esa decisión debe estar razonada por escrito.
Registro de contenido generado. Qué piezas se produjeron con IA, cuáles pasaron revisión editorial humana y quién firmó esa revisión.
Responsables identificados. Proveedor de cada sistema, verificación de su marcado técnico y persona interna encargada de la transparencia.
Revisión periódica y logs. Prueba de revisión trimestral y registro de conversaciones del chatbot con su protocolo de escalado a humano.
Un solo sistema documentalLa trazabilidad del Art. 50 y la evidencia formativa del Art. 4 forman un único dossier: el inventario de sistemas alimenta a ambos, y los registros de formación, avisos, contenido y supervisión son lo que se entrega ante un requerimiento. Se construye una vez y se mantiene siempre.

09 Régimen sancionador y responsabilidad de la dirección

El Proyecto de Ley Orgánica española (aprobado en Consejo de Ministros el 26 de mayo de 2026 y publicado en el Congreso el 12 de junio) concreta los tramos que el Reglamento deja abiertos. Aunque la ley nacional aún se tramita, la AESIA ya dispone de competencias de supervisión y el marco sancionador europeo es plenamente operativo desde el 2 de agosto de 2026.

Techos sancionadores por nivel de infracción
Millones de € · escala logarítmica
Tabla 4 · Tramos, ejemplos y cuantías
LevelEjemplosMulta% negocio mundial
LeveNo cooperar con la autoridad, deficiencias de documentación y marcadohasta 500.000 €hasta 0,5%
GraveIncumplir requisitos de alto riesgo: supervisión humana, gestión de calidad, logshasta 7,5 M€hasta 1%
Muy grave (otras)Incumplir avisos y etiquetado del Art. 50, no comunicar incidentes graveshasta 15 M€hasta 3%
Muy grave (prohibidas)Usar o comercializar sistemas de IA expresamente prohibidoshasta 35 M€hasta 7%
  • Pymes y startups: se aplica la menor de las dos cuantías (fija o porcentaje), con medidas correctoras previas en infracciones leves y reducciones por pronto pago.
  • Prescripción: las infracciones leves prescriben al año, las graves a los tres años y las muy graves a los cinco años.
  • Medidas accesorias: además de la multa, la autoridad puede ordenar la retirada, desconexión o prohibición del sistema, imponer multas coercitivas y publicar la sanción.
  • Doble exposición: un mismo sistema puede infringir a la vez el AI Act y el RGPD; AESIA y AEPD sancionan de forma independiente.
Responsabilidad de la direcciónLa carga de acreditar recae en la empresa, a través de sus órganos de dirección: no basta con delegar en que "cada empleado se forme". El Proyecto de Ley introduce además la figura del delegado de IA en el sector público, un modelo que previsiblemente se extenderá como buena práctica al privado, igual que ocurrió con el delegado de protección de datos tras el RGPD.

10 Qué es exigible hoy: Reglamento europeo vs. ley española

Buena parte de la confusión que circula (fechas erróneas, umbrales inexistentes, multas fuera de contexto) nace de mezclar dos normas distintas. Esta tabla separa lo que ya obliga de lo que está por venir:

Tabla 5 · Dos normas, dos funciones
Reglamento europeo (AI Act)Ley española de gobernanza de la IA
EstadoVigente Aplicación directa, sin transposiciónProyecto de Ley En tramitación desde junio de 2026
Qué regulaLas obligaciones de fondo: alfabetización (Art. 4), prácticas prohibidas (Art. 5), transparencia, alto riesgoLa maquinaria: autoridades competentes, tramos de multas, ventanilla de denuncias, delegado de IA público, sandbox
Exigible hoySí. Arts. 4 y 5 desde febrero de 2025; inspección plena de la AESIA desde el 2 de agosto de 2026No como ley, pero la AESIA ya opera y el régimen sancionador europeo (Art. 99) ya es aplicable
SancionesMarco general: hasta 35 M€ o 7% del negocio mundialTramos detallados: leves hasta 500.000 €, graves hasta 7,5 M€, muy graves hasta 15 o 35 M€
ImplicaciónLa obligación de formar ya existe y ya es comprobable: no depende de la ley españolaCuando se apruebe, dará precisión y agilidad al procedimiento; no crea la obligación, la instrumenta
Conclusión de la tablaEsperar a que la ley española esté en el BOE es el error más caro. Las obligaciones ya son exigibles vía Reglamento europeo; la ley nacional solo añade la maquinaria para aplicarlas con más precisión.

11 Calendario de aplicación

Tabla 6 · Hitos de aplicación del AI Act
FechaHitoEstado
01/08/2024Entrada en vigor del AI Act en toda la UEVigente
02/02/2025Prácticas prohibidas (Art. 5) y alfabetización en IA (Art. 4)Vigente · Exigible
02/08/2025Modelos de propósito general y gobernanza; sancionables las prácticas prohibidasVigente
26/05/2026Consejo de Ministros aprueba el Proyecto de Ley española de gobernanza de la IAEn tramitación
02/08/2026Aplicación general: transparencia del Art. 50 (avisos de chatbot, deepfakes, texto de interés público) y plena capacidad de inspección y sanción de la AESIAInminente
02/12/2026Fin del régimen transitorio del marcado legible por máquina (Art. 50.2) para sistemas ya en el mercado; nueva prohibición de generadores de imágenes íntimas no consentidas y CSAMPróximo
02/12/2027Obligaciones de sistemas de alto riesgo del Anexo III (aplazamiento del Digital Omnibus)Adoptado · pdte. DOUE
02/08/2028Alto riesgo embebido en productos regulados del Anexo I (sanitarios, maquinaria, juguetes)Adoptado · pdte. DOUE

12 Conclusiones

Conclusión 01 · Urgencia
La obligación ya está en vigor

Quien no ha formado a su plantilla lleva desde febrero de 2025 acumulando incumplimiento. El 2 de agosto de 2026 no abre la obligación: abre la inspección, con las reclamaciones de terceros como vía de entrada.

Conclusión 02 · Evidencia
Sin papel no hay cumplimiento

La formación solo cuenta si es proporcional por roles y está documentada: registro, asistencia, evaluación, criterio, plan de actualización y acreditación de externos. Un curso genérico sin evidencias no supera un requerimiento.

Conclusión 03 · Alcance
Afecta a casi todas las empresas

Sin umbral de tamaño y con alcance a freelancers y colaboradores, cualquier organización que use ChatGPT, Copilot o IA integrada en su software está dentro. La brecha de cumplimiento en España es la oportunidad.

La idea que lo resume todo

El 2 de agosto de 2026 no crea la obligación: crea la comprobación. Lo que se juzga entonces no es lo que sabe tu equipo, sino lo que tu empresa puede demostrar.

13 Próximos pasos

El cumplimiento del Art. 4 no exige un proyecto de transformación: exige un plan estructurado, ejecutado en orden y documentado. Este es el itinerario que proponemos:

Fase 1 · Semanas 1-2
Diagnóstico

Inventario de sistemas de IA (incluida la shadow AI), matriz de roles y clasificación de riesgo. Es la base documental de todo lo demás.

Fase 2 · Semanas 3-6
Formación proporcional

Programa por niveles adaptado a las herramientas reales de cada equipo, con evaluación de aprovechamiento y certificado por persona.

Fase 3 · Semana 7
Dossier de evidencias

Registro de formación, criterio de proporcionalidad, política de uso por rol y kit de respuesta a un requerimiento de la AESIA.

Fase 4 · Continuidad
Actualización

Refuerzos periódicos, onboarding de nuevas incorporaciones y adecuación de avisos de chatbot y etiquetado (agosto y diciembre de 2026).

Quién hace qué
Holdmin / IA Consulting
Implantación y formación

Diagnóstico de sistemas de IA y shadow AI, matriz de roles, diseño e impartición del programa formativo por niveles, evaluación de aprovechamiento y actualización continua sobre las herramientas reales de cada equipo.

Holdmin / Law & Compliance
Cobertura jurídica y evidencias

Revisión normativa, política de uso por rol, cláusulas con freelancers y proveedores, criterio de proporcionalidad, dossier de evidencias y kit de respuesta ante un requerimiento de la AESIA.

El punto de entrada es único: el diagnóstico de afectación de la Fase 1, coordinado por ambos equipos, del que sale el plan de trabajo de las fases siguientes.

14 Anexo: mapa normativo de las afirmaciones

Esta tabla cruza cada afirmación clave con su fuente exacta y con la naturaleza jurídica de esa fuente. No todo lo que contiene el informe tiene el mismo rango: distinguirlo explícitamente es parte de la seguridad jurídica que ofrece.

Tabla 7 · Afirmación, fuente y rango normativo
AfirmaciónFuente exactaNaturaleza
Obligación de alfabetización, sin certificación oficial exigidaArt. 4 y Cdo. 20 del Reglamento (UE) 2024/1689; definición en Art. 3.56Norma vigente
Afecta a quien usa IA "bajo su propia autoridad"Art. 3.4 (definición de responsable del despliegue)Norma vigente
Alcance a freelancers y externos que operan IA en nombre de la empresaArt. 4 ("demás personas que se encargan del funcionamiento y la utilización… en su nombre")Norma vigente
Prácticas prohibidas vigentes desde el 02/02/2025Art. 5 y Art. 113.aNorma vigente
Supervisión humana y registros en alto riesgo; deberes del desplegadorArts. 14 y 26Norma vigente
La IA de selección y evaluación de personal es de alto riesgoAnexo III, punto 4 (empleo y gestión de trabajadores)Norma vigente
Aviso de chatbot, marcado técnico, deepfakes y texto de interés públicoArts. 50.1, 50.2 y 50.4; aplicación según Art. 113Norma vigente
Conversión en proveedor al comercializar bajo marca propiaArt. 25.1 (referido a sistemas de alto riesgo)Norma vigente
Techos europeos: 35 M€/7%, 15 M€/3%, 7,5 M€/1%Art. 99 (apartados 3, 4 y 5)Norma vigente
Existencia y competencias de la AESIAReal Decreto 729/2023, de 22 de agostoNorma vigente
Tramos españoles, ventanilla de reclamaciones y delegado de IAProyecto de Ley Orgánica de gobernanza de la IA (CM 26/05/2026, Congreso 12/06/2026)Proyecto en tramitación
Criterios de proporcionalidad; qué prácticas no bastanFAQ sobre AI literacy de la Comisión Europea (nov. 2025) y repositorio de la Oficina de IAGuía interpretativa
Aplazamiento del alto riesgo y régimen transitorio del marcadoDigital Omnibus (Parlamento 16/06/2026, Consejo 29/06/2026; pdte. DOUE)Adoptado · pdte. publicación
Etiqueta normalizada "IA" y criterios por formatoCódigo de buenas prácticas de marcado de la Comisión (en elaboración)En elaboración
Porcentajes de cumplimiento de la sección 04Vidext (2026), IBM (2025), UpGuard (nov. 2025), Compliance Checker de la Comisión, EurostatDato de mercado
Horas por perfil, orden de entrega y expediente de trazabilidadCriterio profesional de Holdmin / IA Consulting y Holdmin / Law & ComplianceRecomendación

Aviso. Este informe tiene carácter divulgativo y refleja la normativa vigente y en tramitación a fecha de julio de 2026. No constituye asesoramiento legal individualizado: la aplicación concreta de estas obligaciones depende del tamaño, el sector y el uso real de IA de cada organización, por lo que cualquier decisión de cumplimiento debe apoyarse en un diagnóstico específico. Holdmin / IA Consulting · Holdmin / Law & Compliance · Julio 2026.

A weekly mix of strategy, numbers, and readings.

An email every Thursday. Three readings, one number, and one idea. No noise.

I accept the website's privacy policy.

Learn about all the news in the sector on our blog.

NEW

We help you achieve results and stay up-to-date with the latest news.

work hard,

have fun

make history

Discover our team and how we work.

Learn about all our consulting and outsourcing solutions for your business.

Learn about all the news in the sector on our blog.

We help you achieve results and stay up-to-date with the latest news.

do you have any questions or need any help?