Grip op AI
Blog
Compliance en AI 5 min leestijd

Wie is verantwoordelijk voor AI-geletterdheid: HR, IT of de FG?

Artikel 4 van de AI Act legt de plicht bij de organisatie, niet bij een afdeling. In de praktijk draagt HR de uitleg, IT het register en het werkmoment, en de FG het advies. Wie wat doet, wie het bewijs bewaart, en waarom "de FG regelt het wel" niet werkt.

Abstracte skyline boven heuvels
Snel antwoord

De organisatie. Artikel 4 van de AI Act richt zich tot aanbieders en gebruiksverantwoordelijken, en dat is de werkgever als geheel, met het bestuur als eindverantwoordelijke. De wet wijst geen afdeling aan. In de praktijk verdeel je het werk: HR draagt de uitleg per rol en de vastlegging ervan, IT draagt het register van tools en de manier waarop het besluit per tool de medewerker bereikt, en de functionaris gegevensbescherming adviseert en toetst, maar is geen eigenaar. De business blijft verantwoordelijk voor het gebruik in het eigen werk. Wie alles bij één persoon legt, krijgt een map met presentielijsten en geen antwoord op de vraag of het werkt.

01

De plicht uit artikel 4 ligt bij de organisatie; het bestuur is eindverantwoordelijk

02

HR draagt de uitleg per rol en bewaart wie wat kreeg

03

IT draagt het register en zorgt dat het besluit per tool zichtbaar is op het werkmoment

04

De FG adviseert en toetst, en is daarom geen eigenaar van de maatregel

05

Het bewijs bestaat uit drie delen die bij drie afdelingen liggen, en iemand moet ze bij elkaar leggen

In een gemeente vraagt het college wie verantwoordelijk is voor AI-geletterdheid. HR wijst naar het opleidingsplan, waarin een AI-module staat. IT wijst naar het register van tools dat het net heeft ingericht. De functionaris gegevensbescherming zegt dat zij erover adviseert, maar het niet kan trekken. Drie antwoorden, alle drie juist, en geen van de drie beantwoordt de vraag.

Het antwoord is: de organisatie, met het bestuur als eindverantwoordelijke. Artikel 4 van de AI Act richt zich tot aanbieders en gebruiksverantwoordelijken, en dat is de werkgever als geheel. De wet wijst geen afdeling aan en schrijft geen functie voor. Wat artikel 4 wel vraagt, staat in AI-geletterdheid in 2026. Dit stuk gaat over de verdeling daaronder: wie draagt wat, en wie bewaart het bewijs.

Waarom wijst de wet geen afdeling aan?

Omdat de maatregel over drie dingen tegelijk gaat, en die drie bij verschillende mensen liggen. Artikel 4 vraagt om maatregelen afgestemd op de kennis en ervaring van mensen, op de context waarin ze AI gebruiken, en op de personen op wie de systemen worden toegepast. Het eerste is een HR-vraag, het tweede een vraag voor IT en de business, het derde een privacyvraag.

De verdeling van verantwoordelijkheid in de AI Act loopt langs rollen, niet langs afdelingen: aanbieder of gebruiksverantwoordelijke. De gebruiksverantwoordelijke is de organisatie die een systeem onder eigen gezag inzet. Wat daar allemaal bij hoort, staat in de EU AI Act voor werkgevers. Intern moet je het dus zelf verdelen, en dat is precies waar het in de gemeente uit het begin nog niet is gebeurd.

Wie draagt wat?

RolDraagtBewaart als bewijs
Bestuur of directieHet besluit wie wat draagt, het AI-beleid, en de eigen kennis van wat er over tools is beslotenHet beleid en de besluiten, met datum en wie ze nam
HR of opleidingenDe uitleg per rol, het inwerken van nieuwe mensen en inhuurkrachtenWie welke uitleg kreeg, wanneer, en waarover
IT of de beheerderHet register van tools met statussen, en de manier waarop het besluit per tool de medewerker bereikt op het werkmomentHet register, wie welk besluit nam, en de geaggregeerde cijfers over meldingen en markeringen
Functionaris gegevensbeschermingAdvies over de inhoud, de toets of maatregelen passen bij de verwerkingen, het signaleren van wat ontbreektDe adviezen en de uitkomst van de toets
De business, per teamHet gebruik in het eigen werk, en het toezicht bij systemen die over mensen beslissenDe instructie per systeem en wie erop is ingewerkt
OndernemingsraadBetrokkenheid bij hoe er wordt gemeten, en bij systemen die op werknemers worden toegepastHet advies of de instemming

De rij voor de FG verdient een toelichting. Onder de AVG heeft de functionaris gegevensbescherming een adviserende en toezichthoudende taak, en moet hij die onafhankelijk kunnen uitvoeren. Wie de FG eigenaar maakt van de training en het register, vraagt hem toezicht te houden op zijn eigen werk. Dat is de reden waarom "de FG regelt het wel" in bijna elke organisatie misloopt: niet omdat de FG het niet kan, maar omdat hij dan niets meer kan toetsen.

Waarom lukt het niet met één eigenaar?

Een organisatie die AI-geletterdheid bij HR legt, krijgt een goede training en een map met presentielijsten. Wat HR niet heeft: zicht op welke tools daadwerkelijk in gebruik zijn, een manier om het besluit per tool te laten zien op het moment dat iemand de tool opent, en cijfers over wat er na de training gebeurt. Die drie liggen bij IT.

Een organisatie die het bij IT legt, krijgt een register en cijfers, maar geen uitleg per rol en niemand die weet of de uitleg paste bij de mensen die haar kregen. En een organisatie die het bij de FG legt, krijgt een goed advies en verliest de toets.

Het bewijs dat een auditor vraagt, bestaat uit drie soorten die precies langs deze lijnen lopen: de uitleg en wie die kreeg, de afspraken en besluiten per rol en per tool, en het gedrag op het werkmoment in geaggregeerde cijfers. Waarom alle drie nodig zijn staat in hoe toon je AI-geletterdheid aan. Voor dit stuk is de les eenvoudiger: als het bewijs uit drie delen bestaat die bij drie afdelingen liggen, moet iemand de opdracht hebben om ze bij elkaar te leggen.

Hoe ziet dat eruit in de gemeente?

Het college besluit drie dingen. HR blijft eigenaar van de uitleg, maar splitst de AI-module in een basis voor iedereen en een aanvulling voor de teams die met systemen over inwoners of medewerkers beslissen. IT blijft eigenaar van het register en krijgt erbij dat het besluit per tool zichtbaar wordt op het moment dat iemand een tool opent. De FG krijgt geen eigenaarschap, wel een vaste plek: zij toetst elk kwartaal of de uitleg, het register en de cijfers nog bij elkaar passen, en legt die toets vast.

Bij de eerste toets blijkt dat het register Copilot als toegestaan heeft staan, en dat een inventarisatie daarnaast Perplexity, ChatGPT en drie gespecialiseerde tools laat zien, waarvan twee nog nergens in het register staan. HR had die tools niet in de uitleg, want ze stonden niet op de lijst. Dat is geen incident. Het laat zien dat de drie delen zonder die kwartaaltoets uit elkaar lopen, en dat een register dat alleen bevat wat is aangevraagd, snel achterloopt op wat er gebeurt.

Detections over timeLast 30 days
12,438+18% vs the previous period
Detections by platform
ChatGPT
ChatGPT
78% adjusted
8,124
Gmail
81% adjusted
3,210
Gemini
74% adjusted
812
Most encountered data types
Name
4,212
Email address
2,930
Credit card
1,486
Account number
1,104
Diagnosis
612
SensitiveHighly sensitive
BeeSensible-dashboard: geaggregeerde detecties en topbronnen, zonder individuele medewerkers te volgen.

BeeSensible koppelt een catalogus van AI-tools aan het gebruik dat in de organisatie wordt waargenomen. Een beheerder ziet welke tools nog geen besluit hebben en legt dat besluit vast; wie zo'n tool opent, ziet het besluit in de browser. Elke melding telt mee met wat de persoon deed, zonder gebruikers-id, en de verantwoordingsweergave koppelt die cijfers aan maatregelen per kader. Wat er per tool is besloten, staat op de pagina over AI-tools.

Wat legt het bestuur zelf vast?

Twee dingen, en ze horen bij de eerste rij van de tabel. Het besluit wie wat draagt, met de afspraak wie de drie delen bij elkaar legt en hoe vaak. En de eigen kennis van wat er over AI-tools is besloten, want een bestuur dat het beleid tekent zonder te weten welke tools zijn toegestaan, heeft zijn eigen rij overgeslagen. Artikel 4 geldt ook voor de mensen die het beleid vaststellen.

Over het meten hoort de ondernemingsraad vroeg aan tafel. Zodra een organisatie cijfers verzamelt over AI-gebruik, raakt dat aan regelingen waarvoor de raad instemmingsrecht kan hebben. Meet je geaggregeerd en zonder gebruikers-id, dan is het gesprek eenvoudiger, maar het blijft een gesprek dat je voert voordat je begint. Waarom dat onderscheid ertoe doet, staat in AI-monitoring versus medewerkersmonitoring, en de andere stukken over dit onderwerp bij AI-governance.

De volgende keer dat iemand in de vergadering vraagt wie verantwoordelijk is voor AI-geletterdheid, is het antwoord niet een naam maar een tabel met zes rijen, en de naam van degene die ze elk kwartaal naast elkaar legt.

FAQ

Veelgestelde vragen

Is de functionaris gegevensbescherming verantwoordelijk voor AI-geletterdheid?

Nee. De FG heeft onder de AVG een adviserende en toezichthoudende taak en moet onafhankelijk kunnen toetsen. Wie de FG eigenaar maakt van de training en het register, laat hem toezicht houden op zijn eigen werk. De FG adviseert over de inhoud, toetst of de maatregelen passen bij de verwerkingen, en wijst op wat ontbreekt. Het eigenaarschap ligt bij de organisatie.

Moet de directie zelf iets doen voor artikel 4?

Ja, twee dingen. Besluiten wie wat draagt en dat vastleggen, en zelf weten wat er is besloten over de AI-tools in de organisatie. Artikel 4 noemt de context en de mensen op wie systemen worden toegepast; die afweging is een bestuurlijke. Een directie die het beleid tekent zonder te weten welke tools zijn toegestaan, heeft de eerste rij van de tabel overgeslagen.

Waarom kan HR het niet alleen doen?

HR kan uitleg organiseren en vastleggen wie die kreeg. HR weet niet welke tools daadwerkelijk in gebruik zijn, kan het besluit per tool niet op het werkmoment laten zien, en heeft geen cijfers over wat er na de uitleg gebeurt. Die drie liggen bij IT. Zonder dat deel bewijst de organisatie de dag van de training en niets over de weken erna.

Wie bewaart het bewijs voor een auditor?

Drie partijen elk een deel, en één van hen legt het bij elkaar. HR bewaart de uitleg per rol en wie die kreeg. IT bewaart het register met statussen, wie welk besluit nam, en de geaggregeerde cijfers over meldingen en markeringen. De FG bewaart zijn adviezen en de toets. Wie het bij elkaar legt, is vaak een compliance- of privacyteam, of de FG in adviserende rol.

Hoort de ondernemingsraad hierbij?

Bij de uitleg zelf meestal niet, bij de manier waarop je meet wel. Zodra een organisatie cijfers verzamelt over AI-gebruik, raakt dat aan regelingen waarvoor de ondernemingsraad instemmingsrecht kan hebben. Meet je geaggregeerd en zonder gebruikers-id, dan is het gesprek eenvoudiger, maar voer het wel, en vroeg.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.