Een HR-manager van een zorgorganisatie heeft in het voorjaar de hele organisatie door een AI-training gehaald. Driehonderdveertig medewerkers, 96 procent deelname, de presentielijsten netjes in een map. In september zit ze tegenover de auditor, die de map doorbladert en één vraag stelt: hoe weet u dat het werkt in het werk zelf?
Het antwoord bestaat uit drie soorten bewijs. Training en deelname laten zien dat je mensen hebt uitgelegd wat ze moeten weten. Afspraken en beleid per rol laten zien wat er is besloten en van wie wat wordt verwacht. Gedrag op het werkmoment, in geaggregeerde cijfers, laat zien wat er daarna gebeurt. Geen van de drie is alleen genoeg, en de derde ontbreekt meestal.
Wat vraagt de auditor eigenlijk?
Niet "heeft u getraind", want dat staat in de map. De vraag is of de maatregel doet waarvoor hij bedoeld is. Artikel 4 van de AI-verordening vraagt om maatregelen voor een toereikend niveau van AI-geletterdheid bij de mensen die AI-systemen gebruiken, afgestemd op hun rol en de context. Wat dat precies inhoudt staat in AI-geletterdheid in 2026. De kern voor dit stuk: er is geen certificaat voorgeschreven, en de Europese Commissie bevestigt in haar vragen en antwoorden over artikel 4 dat eigen vastlegging van de genomen maatregelen volstaat.
Dat klinkt als goed nieuws en dat is het ook. Het verplaatst de vraag alleen van "welk bewijsstuk" naar "wat bewijst dit stuk eigenlijk". Een auditor stelt die tweede vraag bij elk document dat je op tafel legt.
Drie soorten bewijs naast elkaar
| Soort bewijs | Wat het aantoont | Wat het niet aantoont |
|---|---|---|
| Training en deelname (presentielijst, materiaal, toets) | Dat mensen op een bepaalde dag uitleg kregen over wat mag en wat niet | Wat ze daarna doen, en of de uitleg paste bij hun rol |
| Afspraken en beleid per rol (register met statussen, instructie per systeem, wie wat besloot) | Dat de organisatie heeft nagedacht en besloten, en dat besluiten herleidbaar zijn | Of die besluiten de medewerker bereiken op het moment dat het ertoe doet |
| Gedrag op het werkmoment (geaggregeerde cijfers over meldingen en markeringen) | Of het besluit zichtbaar was toen iemand een tool opende, en wat er daarna gebeurde | Wat er buiten het bereik van de meting gebeurt, en waarom iemand koos wat hij koos |
De drie vullen elkaar aan omdat elk een ander moment beschrijft. De eerste gaat over de dag van de training. De tweede over het moment waarop de organisatie besloot. De derde over de gewone werkdag, en dat is het moment waar artikel 4 uiteindelijk over gaat.
Waarom een presentielijst over de trainingsdag gaat
Een training maakt mensen bewust. Wat ze een maand later doen, onder tijdsdruk, met een tool die op de trainingsdag nog niet bestond, is een andere vraag. Kennis zakt weg en gewoonte wint, en dat is geen verwijt aan de medewerker maar een eigenschap van mensen. Waarom dat zo werkt, staat uitgebreid in awareness-training maakt mensen bewust, maar verandert hun gedrag niet.
Voor het bewijs betekent dit dat een presentielijst precies één ding zegt: op die dag hoorde deze groep dit. Dat is waardevol, want zonder die basis helpt de rest minder. Maar het is een uitspraak over de trainingsdag. De auditor vraagt naar de maandag erna, en dan is de lijst stil.
Hoe passen geaggregeerde cijfers hier?
Het derde soort bewijs is het minst vertrouwd en het vaakst afwezig. Het gaat om cijfers die beschrijven wat er gebeurt als iemand een AI-tool opent en wat er gebeurt als er gevoelige gegevens in een tekst staan. Niet wie, maar hoe vaak, en met welke afloop.
Bij een tool waarover een besluit is genomen verschijnt dat besluit in de browser. Elke keer dat zo'n melding is getoond, kan worden geteld met wat de persoon deed: het goedgekeurde alternatief geopend, of toch doorgegaan. Bij gevoelige gegevens die een markering kregen: vervangen, gemaskeerd, verwijderd, of toch verzonden. En het aandeel AI-gebruik dat via goedgekeurde tools loopt, heeft een trend.
Die cijfers bevatten geen gebruikers-id. Ze zeggen dus iets over de organisatie en nooit over een persoon, en dat is precies waarom ze hier passen. De auditor wil niet weten wie doorging, maar of het besluit van de organisatie op het werkmoment aanwezig was en hoe vaak mensen daar iets mee deden. Dat is de vraag die de presentielijst niet kan beantwoorden.