Grip op AI
Blog
Compliance en AI 6 min leestijd

Hoe toon je AI-geletterdheid aan?

Een presentielijst zegt iets over de dag van de training. Een auditor vraagt naar de maandag erna. Drie soorten bewijs, wat elk wel en niet aantoont, en wat je eerlijk niet onderbouwd noemt.

Abstracte skyline boven heuvels
Snel antwoord

Je toont AI-geletterdheid aan met drie soorten bewijs die elk iets anders zeggen. Training en deelname laten zien dat je mensen hebt uitgelegd wat ze moeten weten. Afspraken en beleid per rol laten zien wat er is besloten en van wie wat wordt verwacht. Gedrag op het werkmoment, in geaggregeerde cijfers, laat zien wat er daarna in het werk gebeurt: hoe vaak een melding werd getoond en wat mensen deden. De AI-verordening schrijft geen certificaat voor; eigen vastlegging volstaat. Geen van de drie is op zichzelf genoeg, en de derde ontbreekt meestal. Wat je niet kunt onderbouwen, noem je zo.

01

Drie soorten bewijs: training en deelname, afspraken per rol, en gedrag op het werkmoment in geaggregeerde cijfers

02

Een presentielijst bewijst de dag van de training, niet de weken erna

03

Cijfers over meldingen en markeringen dragen alleen bij als ze aan een maatregel en een reikwijdte hangen

04

Zonder gebruikers-id zeggen de cijfers iets over de organisatie, nooit over een persoon

05

Wat je niet kunt onderbouwen, zet je als niet onderbouwd in het overzicht

Een HR-manager van een zorgorganisatie heeft in het voorjaar de hele organisatie door een AI-training gehaald. Driehonderdveertig medewerkers, 96 procent deelname, de presentielijsten netjes in een map. In september zit ze tegenover de auditor, die de map doorbladert en één vraag stelt: hoe weet u dat het werkt in het werk zelf?

Het antwoord bestaat uit drie soorten bewijs. Training en deelname laten zien dat je mensen hebt uitgelegd wat ze moeten weten. Afspraken en beleid per rol laten zien wat er is besloten en van wie wat wordt verwacht. Gedrag op het werkmoment, in geaggregeerde cijfers, laat zien wat er daarna gebeurt. Geen van de drie is alleen genoeg, en de derde ontbreekt meestal.

Wat vraagt de auditor eigenlijk?

Niet "heeft u getraind", want dat staat in de map. De vraag is of de maatregel doet waarvoor hij bedoeld is. Artikel 4 van de AI-verordening vraagt om maatregelen voor een toereikend niveau van AI-geletterdheid bij de mensen die AI-systemen gebruiken, afgestemd op hun rol en de context. Wat dat precies inhoudt staat in AI-geletterdheid in 2026. De kern voor dit stuk: er is geen certificaat voorgeschreven, en de Europese Commissie bevestigt in haar vragen en antwoorden over artikel 4 dat eigen vastlegging van de genomen maatregelen volstaat.

Dat klinkt als goed nieuws en dat is het ook. Het verplaatst de vraag alleen van "welk bewijsstuk" naar "wat bewijst dit stuk eigenlijk". Een auditor stelt die tweede vraag bij elk document dat je op tafel legt.

Drie soorten bewijs naast elkaar

Soort bewijsWat het aantoontWat het niet aantoont
Training en deelname (presentielijst, materiaal, toets)Dat mensen op een bepaalde dag uitleg kregen over wat mag en wat nietWat ze daarna doen, en of de uitleg paste bij hun rol
Afspraken en beleid per rol (register met statussen, instructie per systeem, wie wat besloot)Dat de organisatie heeft nagedacht en besloten, en dat besluiten herleidbaar zijnOf die besluiten de medewerker bereiken op het moment dat het ertoe doet
Gedrag op het werkmoment (geaggregeerde cijfers over meldingen en markeringen)Of het besluit zichtbaar was toen iemand een tool opende, en wat er daarna gebeurdeWat er buiten het bereik van de meting gebeurt, en waarom iemand koos wat hij koos

De drie vullen elkaar aan omdat elk een ander moment beschrijft. De eerste gaat over de dag van de training. De tweede over het moment waarop de organisatie besloot. De derde over de gewone werkdag, en dat is het moment waar artikel 4 uiteindelijk over gaat.

Waarom een presentielijst over de trainingsdag gaat

Een training maakt mensen bewust. Wat ze een maand later doen, onder tijdsdruk, met een tool die op de trainingsdag nog niet bestond, is een andere vraag. Kennis zakt weg en gewoonte wint, en dat is geen verwijt aan de medewerker maar een eigenschap van mensen. Waarom dat zo werkt, staat uitgebreid in awareness-training maakt mensen bewust, maar verandert hun gedrag niet.

Voor het bewijs betekent dit dat een presentielijst precies één ding zegt: op die dag hoorde deze groep dit. Dat is waardevol, want zonder die basis helpt de rest minder. Maar het is een uitspraak over de trainingsdag. De auditor vraagt naar de maandag erna, en dan is de lijst stil.

Hoe passen geaggregeerde cijfers hier?

Het derde soort bewijs is het minst vertrouwd en het vaakst afwezig. Het gaat om cijfers die beschrijven wat er gebeurt als iemand een AI-tool opent en wat er gebeurt als er gevoelige gegevens in een tekst staan. Niet wie, maar hoe vaak, en met welke afloop.

Bij een tool waarover een besluit is genomen verschijnt dat besluit in de browser. Elke keer dat zo'n melding is getoond, kan worden geteld met wat de persoon deed: het goedgekeurde alternatief geopend, of toch doorgegaan. Bij gevoelige gegevens die een markering kregen: vervangen, gemaskeerd, verwijderd, of toch verzonden. En het aandeel AI-gebruik dat via goedgekeurde tools loopt, heeft een trend.

Die cijfers bevatten geen gebruikers-id. Ze zeggen dus iets over de organisatie en nooit over een persoon, en dat is precies waarom ze hier passen. De auditor wil niet weten wie doorging, maar of het besluit van de organisatie op het werkmoment aanwezig was en hoe vaak mensen daar iets mee deden. Dat is de vraag die de presentielijst niet kan beantwoorden.

Detections over timeLast 30 days
12,438+18% vs the previous period
Detections by platform
ChatGPT
ChatGPT
78% adjusted
8,124
Gmail
81% adjusted
3,210
Gemini
74% adjusted
812
Most encountered data types
Name
4,212
Email address
2,930
Credit card
1,486
Account number
1,104
Diagnosis
612
SensitiveHighly sensitive
BeeSensible-dashboard: geaggregeerde detecties en topbronnen, zonder individuele medewerkers te volgen.

Waar de cijfers eindigen, hoort een grens te staan. Meldingen verschijnen in de browser, markeringen in de ondersteunde apps. Een gesprek met een chatbot op een privételefoon valt erbuiten. Zet dat erbij, want een percentage zonder reikwijdte overleeft de eerste vraag niet. Hoe dat misgaat, en wat een getal nodig heeft om bewijs te worden, staat in waarom een dashboard nog geen bewijs is.

BeeSensible telt meldingen en markeringen met hun afloop, zonder gebruikers-id, en de verantwoordingsweergave koppelt die cijfers aan maatregelen per kader, vandaag de AVG en NIS2, met een status "Niet onderbouwd" waar de cijfers een maatregel niet dragen. Wat er per tool is besloten, staat in het register op de pagina over AI-tools.

Hoe ziet dat eruit bij de zorgorganisatie?

Terug naar de HR-manager. Ze legt drie dingen naast elkaar. De presentielijst van het voorjaar. Het register: Copilot toegestaan, ChatGPT niet toegestaan met Copilot als alternatief, een dicteertool op "nog geen besluit" sinds hij in juni werd opgemerkt. En de cijfers over de zomer: hoe vaak de melding bij ChatGPT is getoond, hoe vaak daarna het alternatief werd geopend, en hoe vaak mensen doorgingen.

Wat ze ziet is geen rapportcijfer maar een verloop. In juni wordt bij ChatGPT vaker doorgegaan dan het alternatief geopend; in augustus is dat omgedraaid. De dicteertool staat nog steeds zonder besluit, met gebruik. Dat is geen incident. Het is een openstaand besluit, en het staat in haar overzicht omdat het register het liet zien, niet omdat iemand het meldde.

Tegen de auditor zegt ze: de training is gegeven, hier is per rol wat we hebben afgesproken, en dit gebeurde er daarna in de browser. En over de dicteertool: daar is nog niet over besloten, dat staat hier open.

Wat noem je eerlijk niet onderbouwd?

Alles wat je niet meet en niet hebt vastgelegd. Een paar voorbeelden die in bijna elke organisatie voorkomen: AI-gebruik op privéapparaten, een gesprek dat buiten de ondersteunde apps loopt, een tool die niemand als AI herkende, en het besluit uit 2024 waarvan niemand meer weet wie het nam.

Zet die rijen in je overzicht, met de status erbij. Een verantwoording die overal groen is, zegt tegen een auditor dat de moeilijke rijen zijn weggelaten, en daarna telt de rest ook minder. Een rij op "niet onderbouwd" is geen zwakte; het is het bewijs dat je weet waar je maatregel ophoudt. Hoe je van losse cijfers naar zo'n overzicht komt, staat in wat heb je aan al die AI-cijfers, en de andere stukken over dit onderwerp bij AI-governance.

De volgende keer dat iemand vraagt of de organisatie AI-geletterd is, pak je niet de map met presentielijsten. Je pakt drie dingen: wat we hebben uitgelegd, wat we hebben besloten, en wat er sindsdien gebeurt. Plus de rij die open staat.

FAQ

Veelgestelde vragen

Moet ik een certificaat kunnen laten zien voor AI-geletterdheid?

Nee. De AI-verordening noemt geen certificaat en de Europese Commissie schrijft in haar vragen en antwoorden over artikel 4 dat eigen vastlegging van de genomen maatregelen volstaat. Een certificaat mag, maar het bewijst alleen dat iemand een training heeft afgerond, niet dat het werkt in het werk.

Is een presentielijst genoeg bewijs?

Het is een deel van het bewijs. Een presentielijst laat zien wie op welke dag uitleg kreeg. Hij zegt niets over wat die persoon drie weken later doet als er een deadline is. Combineer hem met de afspraken per rol en met cijfers over wat er op het werkmoment gebeurt.

Mag ik per medewerker bijhouden of iemand zich aan het AI-beleid houdt?

Dat is een andere vraag dan aantonen dat het beleid werkt, en hij raakt aan de AVG en aan de rechten van de ondernemingsraad. Voor de verantwoording heb je het niet nodig: geaggregeerde cijfers zonder gebruikers-id laten zien of het beleid de organisatie bereikt, en dat is wat de auditor vraagt.

Welke cijfers laten zien dat AI-geletterdheid werkt?

Hoe vaak een melding over een tool werd getoond en wat mensen daarna deden: het alternatief geopend of toch doorgegaan. Hoe vaak gevoelige gegevens een markering kregen en wat de afloop was. En het aandeel AI-gebruik dat via goedgekeurde tools loopt, met de trend. Altijd met de reikwijdte erbij: de browser, de ondersteunde apps.

Wat als ik iets niet kan onderbouwen?

Dan schrijf je dat op. Een overzicht dat overal groen is, gelooft een auditor niet. AI-gebruik op een privételefoon, een gesprek dat buiten de ondersteunde apps loopt, een besluit waarvan niemand meer weet wie het nam: benoem het als niet onderbouwd. Dat is geen tekortkoming van je verantwoording, dat is je verantwoording.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.