Een teamleider bij een ingenieursbureau krijgt een uitnodiging in de agenda: AI Act-training, twee uur, verplicht voor alle medewerkers. In zijn team van veertig gebruiken dertig mensen Copilot voor mails en verslagen, vier collega's van inkoop beoordelen leveranciers, en twee mensen bij werving zijn net gaan werken met een tool die sollicitaties voorsorteert. Hij vraagt zich af of die drie groepen in dezelfde twee uur passen.
Dat hoeft niet, en de wet vraagt het ook niet. Artikel 4 van de AI Act vraagt om maatregelen voor een toereikend niveau van AI-geletterdheid, afgestemd op kennis, ervaring en de context waarin iemand AI gebruikt. Eén cursus voor iedereen is een manier om dat in te vullen, maar niet de norm. Wat er precies in artikel 4 staat en wie erop toeziet, staat in AI-geletterdheid in 2026. Dit stuk gaat over de vraag die daarna komt: wie heeft wat nodig?
Wat vraagt artikel 4 van een team?
De bepaling richt zich tot de organisatie, niet tot de individuele medewerker. Het is de werkgever die maatregelen neemt, en die daarbij rekening houdt met wat mensen al weten, wat ze doen, en op wie het systeem wordt toegepast. De Digital Omnibus van juli 2026 maakte er een inspanningsverplichting van: maatregelen nemen die de ontwikkeling van AI-geletterdheid ondersteunen.
Dat woord "afgestemd" is de kern. Een medewerker die een chatbot gebruikt om een verslag leesbaarder te maken, hoeft niet te begrijpen hoe een taalmodel wordt getraind. Iemand die met een systeem sollicitanten voorsorteert, moet wel begrijpen wat dat systeem meeweegt en wanneer je ervan afwijkt. Dezelfde training voor beiden is voor de eerste te veel en voor de tweede te weinig.
Wat geldt dan wel voor iedereen die AI gebruikt?
Drie dingen, en ze passen op één pagina.
Welke tools de organisatie heeft toegestaan, welke niet, en waar je dat nakijkt. Welke gegevens niet in een prompt horen: persoonsgegevens van klanten en collega's, vertrouwelijke stukken, alles wat onder een geheimhoudingsplicht valt. En dat een AI-antwoord een concept is dat iemand controleert voordat het de deur uit gaat. Wat er wel en niet in een prompt kan, staat uitgewerkt in wat mag je delen met AI.
Die basis hoort bij iedereen die met AI werkt, ook bij inhuurkrachten die met de systemen van de organisatie werken. Artikel 4 spreekt over personeel en andere personen die namens de organisatie AI-systemen gebruiken. Wie alleen een rekenmachine en de telefoon gebruikt, valt er strikt genomen buiten. In de praktijk zit er in steeds meer gewone software iets met AI, dus een korte basisuitleg voor de hele organisatie is de eenvoudigste route.
Wie heeft meer nodig dan de basis?
Drie groepen komen in bijna elke organisatie voor.
| Groep | Wat erbij komt | Welke vorm past |
|---|---|---|
| Gebruikt een chatbot voor tekstwerk (de meeste mensen) | Niets boven de basis | Korte uitleg, en het besluit per tool zichtbaar op het werkmoment |
| Gebruikt AI bij besluiten over mensen (werving, beoordeling, klantacceptatie, zorg) | Hoe het systeem tot een uitkomst komt, wat het mist, wanneer je afwijkt, wie toezicht houdt | Instructie per systeem, ingewerkt door wie het systeem kent |
| Beoordeelt of koopt AI-tools in (IT, inkoop, privacy) | Leverancier, vestigingsland, trainingsbeleid, verwerkersovereenkomst, risico | Een vragenlijst en het register van beoordeelde tools |
| Stelt het beleid vast (directie, teamleiding) | De statussen per tool, de grens tussen toegestaan en niet, de eigen verantwoordelijkheid | Het beleid zelf en de besluiten die erin staan |
De tweede rij is de zwaarste, en ook degene waar de AI Act het meest over zegt. AI voor werving, beoordeling, promotie of ontslag staat in bijlage III als hoog risico, en daar horen vanaf 2 december 2027 de plichten van artikel 26 bij, waaronder menselijk toezicht door mensen met de kennis en de bevoegdheid om in te grijpen. Wie dat toezicht houdt, moet het systeem kennen. Dat regel je niet met een algemene cursus; dat regel je per systeem. Wat er voor die groep verder bij komt, staat in de EU AI Act voor werkgevers.
Hoe ziet dat eruit in het team van veertig?
Terug naar het ingenieursbureau. De teamleider legt de uitnodiging naast zijn eigen lijstje. De dertig Copilot-gebruikers krijgen de basis: een kwartier in het werkoverleg, de lijst met toegestane tools, en de afspraak over klantgegevens. De vier inkopers krijgen de vragenlijst waarmee het bureau tools beoordeelt, en lopen die één keer samen door met de privacyfunctionaris. De twee collega's bij werving krijgen iets anders: een instructie van de leverancier over wat de voorsorteertool weegt, en de afspraak dat een mens elke afwijzing bekijkt.
Twee maanden later blijkt bij een inventarisatie dat naast Copilot ook ChatGPT en een transcriptietool voor vergaderingen in gebruik zijn. Over de transcriptietool is nooit besloten. Dat is geen bewijs dat de uitleg mislukte. Het laat zien dat de lijst met toegestane tools van het werkoverleg al achterloopt, en dat de basisuitleg een tool nodig heeft waar mensen het besluit kunnen nakijken op het moment dat ze twijfelen.
Waarom is de uitleg maar de helft?
Een training verandert wat mensen weten. Wat ze op donderdagmiddag doen, onder een deadline, wordt vaker bepaald door gewoonte dan door kennis. Waarom dat zo werkt, staat in awareness-training maakt mensen bewust, maar verandert hun gedrag niet. Voor artikel 4 betekent het dat de uitleg de eerste helft is.
De tweede helft is dat het besluit van de organisatie aanwezig is op het moment dat iemand een AI-tool opent. Niet als blokkade, maar als herinnering: over deze tool is dit besloten, dit is het goedgekeurde alternatief, en gevoelige gegevens in je tekst krijgen een markering voordat je verstuurt. Zo hoeft niemand zich het werkoverleg van drie maanden geleden te herinneren, en hoeft de teamleider de lijst niet elke maand opnieuw rond te sturen.