Ya escribí un artículo dedicado al PUIA y a las obligaciones específicas para el apoyo educativo. Aquí amplío el foco: qué pasa cuando la misma normativa entra en una empresa, y cómo mantener juntos centros escolares y pymes bajo el mismo método — porque el error que veo más a menudo, en ambos contextos, es el mismo: esperar a que alguien más escriba la política perfecta antes de moverse.
La contradicción que bloquea a todos
Sobre el papel, la Ley de IA promete tres cosas: protección de los derechos de las personas, seguridad de los sistemas, innovación ética. En la práctica, quien debe aplicarla —un director de centro escolar, el titular de una pyme, un responsable de RRHH— ve sobre todo el otro lado: formularios que rellenar, un enfoque «basado en el riesgo» que en teoría es proporcionado pero en la práctica deja margen de ambigüedad sobre qué es realmente «alto riesgo», y el temor a quedarse atrás frente a quienes operan fuera de la UE sin estas restricciones.
Esta tensión es real, no es pereza de quien debe aplicar la norma. Pero tiene una consecuencia práctica peligrosa: mientras se espera una claridad total, las obligaciones ya vigentes quedan ignoradas. Y algunas llevan en vigor año y medio.
Qué es ya obligatorio, hoy, para cualquiera que use IA
Desde el 2 de febrero de 2025 es aplicable el artículo 4 de la Ley de IA: obligación de alfabetización en IA para el personal de quien suministra o utiliza sistemas de inteligencia artificial. No afecta solo a los sistemas de alto riesgo — afecta a cualquiera, centro escolar o empresa, que haga usar la IA a sus colaboradores sin un mínimo de formación sobre qué ocurre detrás de la herramienta. Es la obligación más ignorada que encuentro, porque no da tanto que hablar como los sistemas «de alto riesgo», pero ya es verificable hoy.
Qué entra en vigor desde el 2 de agosto de 2026
Desde esta semana son plenamente aplicables dos bloques importantes:
- Obligaciones sobre sistemas de alto riesgo (Anexo III). Para los centros escolares: sistemas que evalúan u orientan al alumnado. Para las pymes: aquí entran, entre otros, los sistemas de IA usados para selección y evaluación de personal — uno de los usos más extendidos y menos reconocidos como «alto riesgo» por quienes los adoptan.
- Obligaciones de transparencia (art. 50). Quien usa un chatbot para atención al cliente debe decirlo claramente. El contenido sintético —texto, imágenes, audio, vídeo generados o modificados con IA y difundidos públicamente— debe etiquetarse como tal. Aplica tanto a la web de un centro escolar como a los contenidos de marketing de una pyme.
Para los centros escolares: no solo el apoyo educativo
En el artículo dedicado al PUIA profundicé en el área de necesidades educativas especiales. Pero el plan institucional de Inteligencia Artificial, en aplicación del Decreto Ministerial 166/2025, afecta a todo el centro: desde la política de uso aceptable hasta el nombramiento de un referente de IA, hasta los módulos de formación para todo el personal — no solo para quien trabaja en apoyo educativo. Quien redacta el PUIA rara vez tiene ejemplos prácticos en los que basarse, y ahí es donde una auditoría externa acorta los plazos.
Para las pymes: dónde mirar primero
En la mayoría de las pymes que he conocido, el problema no es la falta de voluntad — es no saber por dónde empezar. Tres puntos concretos:
- Mapea lo que ya usas. Chatbots en la web, herramientas de generación de contenidos, software de selección de CV, asistentes integrados en herramientas corporativas: casi siempre son más de los que el titular cree, a menudo introducidos por empleados concretos sin un proceso de adopción estructurado.
- Clasifica el riesgo antes de redactar cualquier política. No todo es «alto riesgo» — pero algunos usos comunes (selección de personal, scoring de clientes) sí lo son, y deben tratarse de forma distinta a un chatbot de FAQ.
- Forma a quienes usan estas herramientas cada día. La obligación de alfabetización en IA (art. 4) es el punto de partida más rápido y ya está en vigor — y en la práctica reduce por sí sola buena parte del riesgo operativo, antes incluso de cualquier documento formal.
La pregunta correcta no es «¿estamos en regla?» — es «¿sabemos realmente qué estamos usando ya?». La segunda siempre viene antes que la primera, y casi nadie se la hace.
Por dónde empezar sin esperar a la política perfecta
El método que uso es el mismo para centros escolares y pymes, aplicado a contextos distintos: una auditoría inicial que mapea las herramientas ya en uso, separa lo que es ya obligatorio de lo que entra en vigor en agosto de 2026, y produce un plan de formación y documentación proporcionado — no un trámite burocrático como fin en sí mismo, sino una forma de usar la IA con menos riesgo y más resultado real.
Conclusión
Las contradicciones de la Ley de IA —protección frente a burocracia, seguridad frente a incertidumbre— no se resuelven esperando una versión más clara de la norma. Se afrontan mapeando qué se usa realmente, hoy, y actuando sobre los puntos que más importan. El resto se construye después, con más claridad y menos prisa.