Alfabetización en IA para empresas: por qué el certificado no es lo que te protege

alfabetización en IA para empresas

Tu comité aprobó “hacer algo con IA” hace meses. Lo que probablemente no revisó es si eso cumple con una ley que ya está vigente.

El artículo 4 del AI Act exige alfabetización en IA para empresas desde febrero de 2025, no desde 2026 ni “cuando aplique”. Si tu empresa usa IA hoy y nadie puede mostrar un registro de quién se capacitó, en qué sistema y cuándo, para un regulador europeo simplemente no pasó — sin importar cuánto hayas invertido.

 

Lo que el AI Act realmente pide cuando habla de alfabetización en IA para empresas

El error más común es tratar la obligación como un curso único para toda la plantilla. El reglamento no pide eso.

Pide que la formación sea proporcional a tres cosas:

  • El contexto en el que trabaja la persona
  • Su conocimiento técnico previo
  • El uso concreto que hace del sistema

Una capacitación genérica no cubre al equipo que adoptó una herramienta nueva tres meses después de tomar el curso anual.

En un artículo publicado por Artificial Intelligence Act EU se explica que esta alfabetización debe garantizar un nivel “suficiente” según el rol de cada persona frente a cada sistema — no una certificación corporativa uniforme que se firma y se archiva.

Eso cambia la pregunta que debería hacerse cualquier director:

No es “¿ya capacitamos a la gente?”
Es “¿podemos mostrar, sistema por sistema, quién sabe usar cuál herramienta y desde cuándo?”

 

¿Por qué un curso genérico para toda la plantilla no cumple con la ley?

Porque el estándar no es “asistencia”. Es “competencia demostrable ante un cambio”.

Lo que reabre la obligación no es un calendario fijo. Es:

  • Un cambio de herramienta
  • Un cambio de finalidad
  • Un cambio de rol de quien la usa

Un vendedor que empezó a usar IA generativa para prospección en enero, y cambió de plataforma en junio, no está cubierto por el curso que tomó en enero — aunque tenga el diploma.

El expediente que resiste una auditoría no es el certificado de asistencia. Es otra cosa.

 

alfabetización en IA para empresas

El expediente que sí resiste una auditoría: persona, sistema y fecha

La unidad mínima auditable es persona + sistema o caso de uso + fecha. Eso es lo que un inspector puede muestrear.

No es “capacitamos al 100% del equipo en marzo”. Es “esta persona usa este sistema desde tal fecha y sabe exactamente qué puede y no puede decidir con él”.

Esto conecta con otro punto que suele pasarse por alto: la clasificación de “alto riesgo” no exime de la obligación ni la activa. La obligación de alfabetización en IA para empresas es universal para todo sistema.

Lo que sí cambia con el nivel de riesgo es la profundidad de la formación — porque el criterio real es qué puede decidir esa persona con el sistema, no cuánto riesgo tiene el sistema en abstracto.

¿Qué pasa con el personal externo que opera tus sistemas de IA?

Este es el punto que casi nadie documenta: la obligación alcanza también al personal de proveedores y terceros que operan los sistemas por cuenta de la empresa.

El AI Act define la obligación tanto para “proveedores” como para “responsables del despliegue” — y estos últimos incluyen a cualquier persona que use el sistema bajo su propia autoridad en un contexto profesional. En la práctica, eso se extiende a subcontratistas.

En Estados Unidos aparece algo parecido, aunque sin marco federal directo. En un análisis publicado por Norton Rose Fulbright se detalla que la ley de Colorado (SB 26-189, mayo 2026) obliga a los “deployers” a designar y capacitar a una persona específica con autoridad para revisar decisiones de sistemas de alto riesgo — trasladando esa responsabilidad incluso cuando el sistema lo opera un tercero contratado.

El riesgo silencioso que ya cruzó la frontera mexicana

En México no existe todavía una ley equivalente que obligue a documentar la alfabetización en IA para empresas. Las iniciativas siguen en discusión legislativa.

Aquí hay que ser honesto sobre qué es dato y qué es lectura propia: usar la Ley Federal de Protección de Datos Personales —y su figura de “encargados”— como marco de referencia para regular a terceros que operan sistemas de IA es, hasta ahora, una interpretación que ya circula entre consultoras como autoevaluación propia de cada empresa, no una obligación normativa confirmada.

Tampoco hay régimen sancionador vigente en México para esto todavía. Lo que existe es la certificación voluntaria ISO/IEC 42001, adoptada por decisión propia de cada empresa como estándar de facto.

Pero el efecto extraterritorial del AI Act no espera a que México legisle. En un reportaje de TLC Magazine México se explica que, a partir del 2 de agosto de 2026, entran en vigor requisitos de documentación técnica y supervisión humana para sistemas de alto riesgo.

Esto ya toca a empresas mexicanas con clientes, proveedores o datos de personas dentro de la Unión Europea — sin importar dónde tengan su sede.

Aspecto UE Estados Unidos México
Base legal vigente AI Act art. 4, desde feb. 2025 Sin ley federal; Colorado SB 26-189 Sin ley federal; en discusión legislativa
Alcance a terceros Explícito “Reasonable care” extendido por CAIA Vía analogía no confirmada (autoevaluación de cada empresa)
Estándar de referencia Complementa el art. 4 NIST AI RMF (voluntario) ISO/IEC 42001 (voluntario)

Si tu empresa exporta, tiene clientes europeos o usa proveedores que sí están regulados por el AI Act, la pregunta ya no es si te alcanza.

Es si tu expediente de alfabetización en IA para empresas puede sostenerse frente a alguien que lo pida — un buen punto de partida, sobre todo si tu equipo todavía no tiene una base sólida, es este curso de IA para principiantes.

Prepararlo antes de que lo pidan es, literalmente, lo que abordo en mis conferencias de inteligencia artificial para directores que están armando ese expediente desde cero. Y si quieres seguir este tipo de cruces entre regulación y decisión de negocio antes de que lleguen a la prensa, ahí está la lista de mail diaria.

 

Supervisado por Santiago González y Musi.

Comparte este Post:

Esto fue el análisis. La decisión te la mando mañana a las 3:30.

Aquí publico qué está pasando y por qué importa. Pero la lectura de qué haría yo en tu lugar — esa solo va por correo, todos los días a las 3:30 pm, en 3 minutos de lectura.

Si diriges un equipo o una empresa y no tienes tiempo de leer cinco newsletters, este es el filtro.

Conferencias que transforman equipos ejecutivos

También te podría interesar...

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

PODCAST

¿Quieres llevar A LuisGyG A Tu evento?

Reserva una cita y te diremos cómo podemos ayudarte.