El umbral de cumplimiento en 52: lo que realmente exige el Artículo 4
Todo el mundo quiere un número. Los reguladores no se lo van a dar. Así que lo derivamos nosotros mismos -- línea por línea, frase por frase, desde el texto del Artículo 4. El número es 52.
He pasado los últimos seis meses observando cómo las organizaciones tratan el cumplimiento del Artículo 4 como un ejercicio de contratación. Comprar un programa de formación. Impartir las sesiones. Recoger los certificados. Pasar al siguiente punto.
Están cometiendo el mismo error que cometieron con el RGPD. Tratar una obligación estructural como un ejercicio de casillas de verificación. Y del mismo modo que la aplicación del RGPD acabó alcanzando a las organizaciones que tenían políticas de privacidad pero no prácticas de privacidad, la aplicación del Artículo 4 alcanzará a las organizaciones que tienen recibos de formación pero no competencia demostrable.
La pregunta que estas organizaciones no se hacen -- la pregunta que realmente importa -- es: ¿qué aspecto tiene "suficiente", expresado como un estándar medible?
Construimos el Modelo de Madurez de Evaluación TwinLadder para responder a esa pregunta. Tras mapear cada frase operativa del Artículo 4 contra nuestros seis pilares de evaluación, el umbral de cumplimiento se sitúa aproximadamente en 52 sobre 100. No 50. No 60. He aquí por qué.
Cómo el Artículo 4 se mapea con siete pilares
El Artículo 4 es una única oración que contiene siete elementos operativos distintos. Mapeamos cada elemento con los siete pilares de la Evaluación TwinLadder: Competencia de Despliegue, Política y Protección de Datos, Formación, Herramientas, Evidencia y Gobernanza.
El mapeo no es teórico. Cada frase del Artículo 4 crea una obligación específica e identificable que se corresponde con indicadores observables en el modelo de madurez.
| Elemento del Artículo 4 | Pilar primario | Pilar(es) secundario(s) |
|---|---|---|
| "Proveedores y responsables del despliegue de sistemas de IA" | Herramientas | Gobernanza |
| "adoptarán medidas" | Gobernanza | Evidencia |
| "en la mayor medida posible" | Evidencia | Política, Gobernanza |
| "un nivel suficiente de alfabetización en IA" | Competencia de Despliegue | Formación |
| "personal y demás personas" | Formación | Política, Herramientas |
| "conocimientos técnicos, experiencia..." | Formación | Competencia de Despliegue |
| "contexto de uso + personas afectadas" | Competencia de Despliegue | Política, Herramientas, Gobernanza |
Cada pilar está vinculado a al menos dos elementos operativos. Ninguno es redundante. La mayor carga recae sobre Competencia de Despliegue y Formación (dos mapeos primarios cada uno), con Evidencia y Gobernanza apareciendo como factores habilitadores a lo largo de todo el modelo.
El umbral mínimo para cada pilar
Cada pilar tiene un peso y una puntuación mínima que una organización debe alcanzar para satisfacer el elemento del Artículo 4 al que se mapea. Estos mínimos no son arbitrarios. Representan el nivel de madurez más bajo en el que la obligación correspondiente del Artículo 4 puede cumplirse de forma creíble.
| Pilar | Peso | Puntuación mínima | Qué aspecto tiene el mínimo |
|---|---|---|---|
| Competencia de Despliegue | 0,15 | ~50 | Al menos el 50% de los roles que interactúan con IA han recibido comunicación estructurada sobre competencia de despliegue. El personal puede nombrar las herramientas de IA que utiliza y articular los riesgos clave. |
| Política y Protección de Datos | 0,20 | ~50 | Existe una política formal de uso de IA y se aplica. Se han definido usos aceptables y prohibidos. Se ha iniciado la clasificación de datos conforme al RGPD para las herramientas de IA. |
| Formación | 0,20 | ~50 | Programa de formación estructurado con contenido específico por rol impartido a los equipos clave. Aún no exhaustivo, pero diferenciado. |
| Herramientas | 0,15 | ~50 | Existe un inventario completo de sistemas de IA. El personal utiliza herramientas designadas y aprobadas. Se requiere revisión humana para decisiones de consecuencia. |
| Evidencia | 0,15 | ~55 | Las finalizaciones de formación están documentadas y centralizadas. La evaluación de necesidades está registrada. Se ha reunido un portafolio de evidencia básico para la preparación ante auditorías. |
| Gobernanza | 0,15 | ~55 | Se ha designado una persona responsable de la gobernanza de IA. Se ha programado un ciclo de revisión periódico. Las consideraciones éticas están documentadas. |
La media ponderada de estos mínimos: aproximadamente 52.
Por qué 52 y no 50
Con 50, una organización se sitúa en la cúspide de la etapa de Desarrollo -- la frontera entre "somos conscientes de lo que debemos hacer" y "lo estamos haciendo". La distinción importa debido a tres palabras del Artículo 4: "en la mayor medida posible".
Esas tres palabras crean una carga probatoria. Una organización debe demostrar no solo que tiene un programa, sino que el programa representa un esfuerzo genuino y proporcionado. Con una puntuación de 50, una organización puede tener concienciación, estructuras iniciales y una política redactada -- pero normalmente carece de la evidencia documentada para demostrar que su esfuerzo es genuino.
Las propias preguntas y respuestas de la Comisión sobre alfabetización en IA, publicadas en mayo de 2025, aclararon esto explícitamente: limitarse a dirigir al personal a los manuales de usuario "generalmente no se considera suficiente". La formación genérica e indiferenciada no cumple el estándar. Una política en borrador sin aplicar no es una "medida".
Con 50, todavía se pueden tener todas esas deficiencias. Con 52, los pilares de Evidencia y Gobernanza han cruzado al territorio de Implementación -- lo que significa registros de formación documentados, un responsable de gobernanza designado y revisiones periódicas. Estos son los artefactos mínimos que permiten a una organización responder a la pregunta que todo regulador acabará haciendo: muéstreme lo que hizo.
Por qué 52 y no 60
Con 60, una organización tiene un programa sólido e integral. La formación específica por rol alcanza a la mayoría del personal. La evidencia está bien organizada. La gobernanza es activa e informada. Esto es claramente conforme.
Pero exigir 60 como umbral significaría que una organización con un programa genuino y estructurado -- formación impartida al 80% del personal relevante, aún no al 100%; cláusulas de alfabetización en IA para contratistas redactadas pero aún no incluidas en todos los acuerdos con proveedores -- sería clasificada como no conforme.
El Artículo 4 utiliza "nivel suficiente", no "nivel exhaustivo". Exige medidas adoptadas "en la mayor medida posible", no "a la perfección". Exigir 60 contradiría el principio de proporcionalidad integrado en la propia disposición.
El umbral de 52 representa el punto en el que una organización ha pasado de la concienciación a la acción, de los planes a las medidas documentadas, de la responsabilidad informal a la rendición de cuentas con nombre y apellidos. Es la puntuación más baja en la que un regulador encontraría evidencia de esfuerzo genuino. Por debajo de 52, no la encontraría.
La intersección con el RGPD que no puede ignorar
El Artículo 4 no existe en un vacío regulatorio. La mayoría de las organizaciones que despliegan sistemas de IA procesan datos personales a través de esos sistemas. Esto genera obligaciones del RGPD que se combinan con los requisitos del Artículo 4.
El pilar de Política y Protección de Datos incluye indicadores de protección de datos precisamente por esta razón. Una política de uso de IA que ignora la clasificación de datos no es solo una brecha del Artículo 4 -- es una brecha del RGPD.
Las intersecciones clave:
| Disposición del RGPD | Qué significa para la alfabetización en IA | Nivel de riesgo |
|---|---|---|
| Artículo 5(1)(f) -- Seguridad | El personal debe comprender las implicaciones de seguridad de datos del uso de herramientas de IA | Medio |
| Artículo 22 -- Decisiones automatizadas | El personal que opera IA que toma decisiones sobre individuos debe comprender los derechos del interesado | Alto |
| Artículo 25 -- Privacidad desde el diseño | La política de uso de IA debe abordar la minimización de datos; el personal debe saber qué datos son admisibles por herramienta | Medio |
| Artículo 32 -- Medidas de seguridad | La IA en la sombra (herramientas no aprobadas) es tanto un riesgo de seguridad como un indicador de brecha de alfabetización | Medio |
| Artículo 35 -- EIPD | Los despliegues de IA probablemente requieren evaluaciones de impacto en la protección de datos realizadas por revisores con alfabetización en IA | Alto |
Un empleado que pega un archivo completo de un cliente en ChatGPT infringe el Artículo 25 al tiempo que demuestra la brecha de alfabetización del Artículo 4. Una EIPD realizada por personal sin alfabetización en IA es una EIPD deficiente. Los fallos se acumulan.
Exposición financiera por debajo del umbral
Permítame ser preciso sobre lo que cuesta puntuar por debajo de 52.
Exposición del Reglamento de IA (Artículo 99(4)): Hasta 15 millones de euros o el 3% de la facturación anual mundial, lo que sea mayor.
Exposición del RGPD (Artículo 83(5)): Hasta 20 millones de euros o el 4% de la facturación anual mundial, lo que sea mayor.
Para una organización que utiliza herramientas de IA que procesan datos personales -- que es la mayoría de las organizaciones -- estas exposiciones se solapan. No perfectamente, porque las sanciones del RGPD requieren una infracción distinta de protección de datos, no meramente un fallo de alfabetización en IA. Pero el diagrama de Venn es amplio. Una brecha de alfabetización en IA que conduce a un tratamiento inadecuado de datos personales genera doble responsabilidad.
| Tamaño de la organización (facturación anual) | Máximo Reglamento de IA | Máximo RGPD | Exposición combinada (descuento de solapamiento del 20%) |
|---|---|---|---|
| 50 M EUR | 15 M EUR | 20 M EUR | ~28 M EUR |
| 200 M EUR | 15 M EUR | 20 M EUR | ~28 M EUR |
| 500 M EUR | 15 M EUR | 20 M EUR | ~28 M EUR |
| 1.000 M EUR | 30 M EUR (3%) | 40 M EUR (4%) | ~56 M EUR |
El descuento de solapamiento del 20% refleja la realidad práctica de que los reguladores no suelen imponer sanciones máximas bajo ambos regímenes por la misma conducta subyacente. Pero la exposición no es teórica. El informe de DLA Piper sobre multas del RGPD de 2025 documentó 2.100 millones de euros en multas acumuladas del RGPD desde que comenzó la aplicación. La aplicación del Reglamento de IA, que comenzó en febrero de 2025 para el Artículo 4, seguirá la misma trayectoria.
Tres acciones si puntúa por debajo de 52
Eliminemos la complejidad: tres acciones le llevan de no conforme a defendible.
1. Construya el inventario. No puede demostrar alfabetización para sistemas de IA que no sabe que existen. Mapee cada herramienta de IA en uso en toda la organización -- incluidas las integradas en software existente que nadie considera "IA". Esto aborda el pilar de Herramientas y lleva días, no meses.
2. Nombre al responsable. El Artículo 4 exige "medidas", y las medidas requieren a alguien responsable de adoptarlas. Designe una persona responsable de la gobernanza de IA. No un comité. Una persona con autoridad, presupuesto y una línea de reporte. Esto aborda el pilar de Gobernanza y requiere una decisión, no un proyecto.
3. Documente lo que ya ha hecho. La mayoría de las organizaciones han hecho más de lo que creen -- comunicaciones de concienciación, formación informal, evaluaciones de herramientas. Recopile esta evidencia en un portafolio estructurado. El pilar de Evidencia no exige perfección. Exige prueba de que lo intentó. Reúna lo que existe, identifique las brechas y cree un plan para cerrarlas.
Estas tres acciones por sí solas no le llevarán a 52. Pero establecen la base -- la base documentada, gobernada y evidenciada -- que hace que alcanzar 52 sea una cuestión de ejecución en lugar de transformación.
El camino de 52 a 75
La puntuación de 52 es el umbral. Significa "probablemente no sancionado". No significa competente.
La distancia de 52 a 75 -- de "apenas conforme" a "implementando con confianza" -- es donde reside el verdadero valor. Las organizaciones con 75 tienen formación diferenciada por rol que alcanza a todo el personal que interactúa con IA, incluidos los contratistas. Tienen una política de IA viva que se revisa y actualiza a medida que las herramientas evolucionan. Tienen estructuras de gobernanza que detectan problemas antes de que los reguladores lo hagan.
Más importante aún, tienen algo que el umbral no mide: la capacidad de adaptación. Surgirán nuevas herramientas de IA. Las regulaciones evolucionarán. La Comisión publicará orientaciones adicionales. Las organizaciones con 52 correrán para responder. Las organizaciones con 75 absorberán el cambio porque sus estructuras ya lo contemplan.
El cumplimiento es el umbral. La competencia es la misión. Construimos la Evaluación TwinLadder para medir ambos. El umbral le dice dónde empiezan las sanciones. Todo lo que está por encima le dice si su personal seguirá teniendo la pericia para saber cuándo la IA se equivoca.
Realice la autoevaluación gratuita para ver dónde se sitúa su organización. El Marco de Competencias TwinLadder está publicado bajo CC BY-SA 4.0 -- libre para adoptar, adaptar y redistribuir.
Sources
-
Regulation (EU) 2024/1689 -- EU Artificial Intelligence Act, Article 4 (AI Literacy). Full text of the provision establishing AI literacy obligations for providers and deployers. EUR-Lex
-
European Commission: AI Literacy -- Questions & Answers (May 2025). Clarified that directing staff to user manuals is "generally not considered sufficient" and that the obligation applies with no size threshold. Digital Strategy
-
European Commission: Living Repository of AI Literacy Practices (2025). Collection of 40+ AI literacy initiatives from AI Pact pledgers, providing benchmarks for "best extent" compliance. Digital Strategy
-
AI Act Service Desk -- Article 4: AI Literacy. Operational guidance from the European AI Office on practical implementation. AI Act Service Desk
-
Regulation (EU) 2016/679 -- General Data Protection Regulation (GDPR), Articles 5(1)(f), 22, 25, 32, 35. Data protection provisions intersecting with AI literacy obligations.
-
Article 99, Regulation (EU) 2024/1689 -- Penalty framework establishing up to EUR 15M or 3% of worldwide annual turnover for Article 4 violations. Commentary
-
DLA Piper: GDPR Fines and Data Breach Survey, 7th Edition (January 2025). Documented EUR 2.1 billion in cumulative GDPR fines since enforcement began. DLA Piper
-
TwinLadder Assessment Maturity Model v1.0 -- Seven-pillar rubric for AI literacy and competence assessment. CC BY-SA 4.0. TwinLadder Research
-
EU AI Act Article 4 -- TwinLadder Assessment Maturity Model Mapping. Line-by-line mapping of Article 4 operative phrases to assessment pillars. Internal decision record, March 2026.

