Grip op AI
Blog
Compliance en AI 8 min leestijd

AI-geletterdheid in 2026: wat wordt er echt van organisaties gevraagd?

Artikel 4 van de AI-verordening geldt sinds februari 2025, maar schrijft geen training, geen certificaat en geen uurnorm voor. Wat er wel staat, wat toereikend per rol betekent, en waarom kennis het halve werk is.

Abstracte skyline boven heuvels
Snel antwoord

Artikel 4 van de AI-verordening geldt sinds 2 februari 2025 en vraagt van aanbieders en gebruiksverantwoordelijken dat ze maatregelen nemen voor een toereikend niveau van AI-geletterdheid bij hun personeel en bij anderen die namens hen AI-systemen gebruiken. Wat toereikend is hangt af van kennis, ervaring, opleiding en de context van het gebruik. Er is geen voorgeschreven training, geen certificaat en geen aantal uren. Wat een organisatie moet kunnen laten zien is dat ze per rol heeft bepaald wat mensen moeten weten, dat ze daar iets aan heeft gedaan, en dat ze dat heeft vastgelegd. Sinds augustus 2026 zien nationale toezichthouders daarop toe.

01

Artikel 4 vraagt maatregelen voor een toereikend niveau van AI-geletterdheid, niet een specifieke training

02

Toereikend hangt af van kennis, ervaring, opleiding en de context waarin iemand AI gebruikt

03

De Europese Commissie bevestigt dat een certificaat of formele toets niet nodig is en dat eigen vastlegging volstaat

04

Toezicht ligt sinds augustus 2026 bij nationale toezichthouders; in Nederland ligt de invulling nog niet vast

05

Kennis is het halve werk: het besluit van de organisatie moet ook zichtbaar zijn op het moment dat iemand een AI-tool opent

Een directeur van een ingenieursbureau krijgt in juli een offerte binnen: AI Act-training, twee uur per medewerker, met certificaat voor het dossier. Onder de mail vraagt de privacyfunctionaris of dit nu verplicht is. Het eerlijke antwoord is: de verplichting bestaat, de training in die vorm niet.

Artikel 4 van de AI-verordening geldt sinds 2 februari 2025. Het vraagt van aanbieders en gebruiksverantwoordelijken, in gewoon Nederlands wie een AI-systeem maakt en wie het onder eigen verantwoordelijkheid gebruikt, om maatregelen te nemen voor een toereikend niveau van AI-geletterdheid bij hun personeel en bij anderen die namens hen AI-systemen gebruiken. Wat toereikend is hangt af van kennis, ervaring, opleiding en de context van het gebruik. Er staat geen training in, geen certificaat en geen aantal uren.

Wat staat er precies in artikel 4?

De tekst is kort. Aanbieders en gebruiksverantwoordelijken nemen maatregelen om, zoveel als in hun vermogen ligt, te zorgen voor een toereikend niveau van AI-geletterdheid bij hun personeel en bij andere personen die namens hen AI-systemen bedienen en gebruiken. Daarbij houden ze rekening met de technische kennis, ervaring, opleiding en training van die mensen, met de context waarin de systemen worden gebruikt, en met de personen op wie de systemen worden toegepast. Zo staat het in Verordening (EU) 2024/1689.

AI-geletterdheid is in dezelfde verordening gedefinieerd als de vaardigheden, kennis en het begrip die nodig zijn om AI-systemen met kennis van zaken in te zetten en om je bewust te zijn van de kansen, de risico's en de mogelijke schade. Het gaat dus niet over kunnen programmeren. Het gaat over weten wat je gebruikt, wat het niet kan, en wanneer je een uitkomst niet zomaar overneemt.

Twee woorden verdienen aandacht. "Gebruiksverantwoordelijke" is niet alleen een ziekenhuis dat een triagesysteem inzet; het is ook een kantoor waar mensen een chatbot gebruiken voor een offerte. En "namens hen" strekt zich uit tot inhuurkrachten en leveranciers die met jullie AI-systemen werken, niet alleen tot wie op de loonlijst staat.

De Digital Omnibus van juli 2026 formuleerde de bepaling om tot een inspanningsverplichting: maatregelen nemen die de ontwikkeling van AI-geletterdheid ondersteunen. Wat dat wel en niet verandert staat in de tijdlijn van de AI Act na de omnibus. Voor de vraag wat je moet doen maakt het weinig uit: de verplichting is er, en ze is nog steeds contextueel.

Waarom staat er geen training in?

Omdat dezelfde bepaling moet gelden voor een fabrikant van medische software en voor een boekhoudkantoor met acht mensen. Eén norm voor beide zou voor de een te licht zijn en voor de ander te zwaar. De wetgever koos daarom voor een open norm: de organisatie bepaalt zelf wat toereikend is, en moet die keuze kunnen uitleggen.

De Europese Commissie heeft dat in het voorjaar van 2025 bevestigd in haar vragen en antwoorden over AI-geletterdheid. Een certificaat is niet vereist, een formele toets van de kennis van medewerkers evenmin, en er komt geen vast trainingspakket vanuit Brussel. Een organisatie legt zelf vast welke maatregelen ze heeft genomen. Wij konden die pagina bij het schrijven van dit stuk niet zelf openen en baseren ons op meerdere juridische samenvattingen ervan; lees de tekst zelf voordat je er beleid op bouwt.

Diezelfde Commissie houdt een verzameling praktijkvoorbeelden bij, een "living repository" met wat organisaties zelf hebben ingericht: van formele trainingen tot werkoverleg over wat wel en niet in een prompt hoort. Nuttig om van af te kijken, met één kanttekening die de Commissie er zelf bij zet: wie een voorbeeld overneemt, voldoet daarmee niet automatisch aan artikel 4.

Wat betekent toereikend per rol?

De vraag is niet "hoeveel uur training" maar "wat moet iemand in deze rol begrijpen om AI verantwoord te gebruiken". Dat verschilt, en die verschillen zijn precies wat je vastlegt.

RolWat iemand moet kunnenWat je vastlegt
Gebruikt een chatbot voor tekstwerkWeet welke gegevens er niet in horen, welke tools zijn toegestaan, en dat een antwoord gecontroleerd moet wordenDe uitleg die deze groep kreeg, en het besluit per tool
Gebruikt AI bij besluiten over mensen (werving, klantacceptatie, zorg)Begrijpt hoe het systeem tot een uitkomst komt, wat het mist, en wanneer je ervan afwijktDe instructie per systeem en wie erop is ingewerkt
Koopt AI-tools in of beoordeelt ze (IT, inkoop, privacy)Kan leverancier, trainingsbeleid, vestigingsland en risico beoordelenDe vragenlijst en het register van beoordeelde tools
Stelt het beleid vast (directie, bestuur)Kent de statussen per tool, de grens tussen toegestaan en niet, en de eigen verantwoordelijkheidHet beleid, de besluiten en wie ze nam

Voor de meeste organisaties zit het zwaartepunt in de eerste rij. Daar zit ook de grootste groep, en daar is de uitleg het eenvoudigst: dit mag, dit niet, en dit is waar je heen gaat als je twijfelt. Hoe de AI-verordening en de AVG hier op elkaar aansluiten, staat in wat de AI Act en de AVG van bedrijven vragen.

Wie ziet erop toe?

Artikel 4 geldt sinds februari 2025, maar het toezicht kwam later. Sinds 2 augustus 2026 zijn de nationale toezichthouders bevoegd, tegelijk met het grootste deel van de verordening. Artikel 4 heeft geen eigen boetebepaling in de verordening zelf; welke sanctie erop staat, regelen de lidstaten in nationale wetgeving.

In Nederland gebeurt dat in de Uitvoeringswet AI-verordening. Het wetsvoorstel ging in april 2026 in consultatie en verdeelt het toezicht over bestaande toezichthouders, met een coördinerende rol voor de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur. Wie in Nederland precies toeziet op artikel 4, en met welke bevoegdheden, ligt daarmee nog niet definitief vast. Schrijf dat ook zo op in je eigen beleid: het is geen reden om te wachten, wel een reden om geen zekerheden te claimen die er nog niet zijn.

De vraag "kun je het aantonen" komt in de praktijk trouwens zelden eerst van een toezichthouder. Hij komt van een klant in een aanbesteding, van de accountant, van de ondernemingsraad, of na een datalek waarbij een medewerker een dossier in een chatbot heeft geplakt. Dan telt niet of er een training was, maar of je kunt laten zien wat de organisatie had besloten en of dat besluit de medewerker heeft bereikt.

Hoe ziet dat eruit in een gewone organisatie?

Een accountantskantoor met 120 medewerkers laat in het voorjaar iedereen een AI-training volgen. Copilot is toegestaan, cliëntgegevens horen niet in gratis tools, en bij twijfel vraag je het aan de privacyfunctionaris. Deelname 94 procent, de lijst gaat in de map.

Een inventarisatie in de zomer laat zien dat naast Copilot ook ChatGPT, Perplexity en een transcriptietool voor vergaderingen in gebruik zijn. Over de transcriptietool is nooit een besluit genomen; twee teams gebruiken hem al maanden voor cliëntgesprekken. Dat is geen incident en geen bewijs dat de training mislukte. Het laat zien dat de training één moment was en het werk doorging, met tools die er op die dag nog niet waren of die niemand als AI herkende.

Het kantoor doet daarna twee dingen. Het neemt een besluit over de transcriptietool en legt dat vast in het register. En het zorgt dat wie de tool opent, dat besluit ook te zien krijgt.

Waarom kennis geen garantie is voor gedrag

Dat tweede is het deel van AI-geletterdheid dat het vaakst ontbreekt. Een training verandert wat mensen weten. Wat ze op donderdagmiddag doen, onder een deadline, wordt vaker bepaald door gewoonte dan door kennis. Waarom dat zo werkt, en wat een training wel en niet kan, staat in awareness-training maakt mensen bewust, maar verandert hun gedrag niet.

Voor artikel 4 betekent dat: kennis overdragen is de eerste helft. De tweede helft is dat het besluit van de organisatie aanwezig is op het moment dat iemand een AI-tool opent. Niet als blokkade, maar als herinnering: over deze tool is dit besloten, dit is het goedgekeurde alternatief, en gevoelige gegevens in je tekst krijgen een markering voordat je verstuurt. Wie dat inricht, hoeft niet te hopen dat een uitleg van drie maanden geleden zich vanzelf meldt.

Het levert ook iets op voor de vastlegging. Elke melding kan worden geteld met wat de persoon deed: het alternatief geopend of toch doorgegaan. Elke markering met de afloop: vervangen, gemaskeerd, verwijderd of toch verzonden. Als aantallen, zonder wie het was. Dat is het verschil tussen "wij hebben een training gegeven" en "wij weten wat er sindsdien gebeurt".

Detections over timeLast 30 days
12,438+18% vs the previous period
Detections by platform
ChatGPT
ChatGPT
78% adjusted
8,124
Gmail
81% adjusted
3,210
Gemini
74% adjusted
812
Most encountered data types
Name
4,212
Email address
2,930
Credit card
1,486
Account number
1,104
Diagnosis
612
SensitiveHighly sensitive
BeeSensible-dashboard: geaggregeerde detecties en topbronnen, zonder individuele medewerkers te volgen.

BeeSensible koppelt een catalogus van AI-tools aan het gebruik dat in de organisatie wordt waargenomen, en laat het besluit per tool in de browser zien op het moment dat iemand die tool opent. In de tools waarin mensen al werken, krijgen gevoelige gegevens een markering terwijl iemand typt. De cijfers over wat er daarna gebeurt zijn geaggregeerd en bevatten geen gebruikers-id. Hoe dat werkt staat op de pagina over AI-tools.

Wat leg je nu vast?

Vier dingen, en geen daarvan is een certificaat.

  1. Het register. Welke AI-tools in gebruik zijn en welke status elke tool heeft: toegestaan, beperkt toegestaan, nog geen besluit, niet toegestaan. Een register dat alleen bevat wat is aangevraagd, loopt achter op wat er gebeurt.
  2. De uitleg per rol. Wie welke informatie kreeg, wanneer, en waarover. De tabel hierboven is een begin.
  3. Het besluit op het werkmoment. Hoe iemand die een tool opent te weten komt wat erover is besloten, en wat het alternatief is.
  4. Wat er daarna gebeurt. Geaggregeerde cijfers over meldingen en markeringen, met de eerlijke aantekening waar de cijfers iets niet dragen. Hoe je daarmee omgaat staat in je hebt een AI-beleid, maar kun je bewijzen dat het werkt, en de andere stukken over dit onderwerp staan bij AI-governance.

De offerte uit de eerste alinea hoeft niet de prullenbak in; een goede training is een prima eerste maatregel. Maar de vraag die je aan de aanbieder stelt is een andere: niet "krijgen we een certificaat", maar "wat weten onze mensen straks per rol, en hoe komt dat terug op het moment dat ze een tool openen".

FAQ

Veelgestelde vragen

Is AI-geletterdheid verplicht voor elke organisatie?

Artikel 4 geldt voor aanbieders en gebruiksverantwoordelijken van AI-systemen, dus ook voor een organisatie waar medewerkers een chatbot gebruiken voor tekstwerk. De verplichting is om maatregelen te nemen voor een toereikend niveau van AI-geletterdheid. Wat dat inhoudt verschilt per organisatie en per rol; de wet schrijft geen vorm voor.

Moeten medewerkers een AI-training met certificaat volgen?

Nee. De AI-verordening noemt geen training, certificaat, toets of aantal uren. De Europese Commissie schrijft in haar vragen en antwoorden over artikel 4 dat een certificaat niet vereist is en dat een organisatie haar eigen maatregelen mag vastleggen. Een training kan een goede maatregel zijn, maar hij is niet de norm.

Wat betekent een toereikend niveau van AI-geletterdheid?

Genoeg om het AI-systeem in jouw rol met begrip te gebruiken: weten wat het doet, wat het niet kan, welke gegevens er niet in horen en wanneer je een uitkomst niet zomaar overneemt. Voor iemand die een chatbot gebruikt voor een samenvatting is dat iets anders dan voor iemand die AI inzet bij een besluit over een sollicitant.

Wie controleert AI-geletterdheid in Nederland?

Nationale toezichthouders zijn sinds 2 augustus 2026 bevoegd. In Nederland wordt de verdeling geregeld in de Uitvoeringswet AI-verordening, die in het voorjaar van 2026 in consultatie ging, met een coördinerende rol voor de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur. Wie precies op artikel 4 toeziet en met welke bevoegdheden, ligt daarmee nog niet definitief vast.

Is een training genoeg om aan artikel 4 te voldoen?

Een training legt kennis vast op de dag van de training. Artikel 4 gaat over het gebruik van AI-systemen in het werk, en dat gebeurt weken later, onder tijdsdruk. Wie kan laten zien dat het besluit van de organisatie ook op dat moment zichtbaar is, en wat er daarna gebeurt, heeft een sterker verhaal dan wie alleen een presentielijst heeft.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.