In een gemeente vraagt het college wie verantwoordelijk is voor AI-geletterdheid. HR wijst naar het opleidingsplan, waarin een AI-module staat. IT wijst naar het register van tools dat het net heeft ingericht. De functionaris gegevensbescherming zegt dat zij erover adviseert, maar het niet kan trekken. Drie antwoorden, alle drie juist, en geen van de drie beantwoordt de vraag.
Het antwoord is: de organisatie, met het bestuur als eindverantwoordelijke. Artikel 4 van de AI Act richt zich tot aanbieders en gebruiksverantwoordelijken, en dat is de werkgever als geheel. De wet wijst geen afdeling aan en schrijft geen functie voor. Wat artikel 4 wel vraagt, staat in AI-geletterdheid in 2026. Dit stuk gaat over de verdeling daaronder: wie draagt wat, en wie bewaart het bewijs.
Waarom wijst de wet geen afdeling aan?
Omdat de maatregel over drie dingen tegelijk gaat, en die drie bij verschillende mensen liggen. Artikel 4 vraagt om maatregelen afgestemd op de kennis en ervaring van mensen, op de context waarin ze AI gebruiken, en op de personen op wie de systemen worden toegepast. Het eerste is een HR-vraag, het tweede een vraag voor IT en de business, het derde een privacyvraag.
De verdeling van verantwoordelijkheid in de AI Act loopt langs rollen, niet langs afdelingen: aanbieder of gebruiksverantwoordelijke. De gebruiksverantwoordelijke is de organisatie die een systeem onder eigen gezag inzet. Wat daar allemaal bij hoort, staat in de EU AI Act voor werkgevers. Intern moet je het dus zelf verdelen, en dat is precies waar het in de gemeente uit het begin nog niet is gebeurd.
Wie draagt wat?
| Rol | Draagt | Bewaart als bewijs |
|---|---|---|
| Bestuur of directie | Het besluit wie wat draagt, het AI-beleid, en de eigen kennis van wat er over tools is besloten | Het beleid en de besluiten, met datum en wie ze nam |
| HR of opleidingen | De uitleg per rol, het inwerken van nieuwe mensen en inhuurkrachten | Wie welke uitleg kreeg, wanneer, en waarover |
| IT of de beheerder | Het register van tools met statussen, en de manier waarop het besluit per tool de medewerker bereikt op het werkmoment | Het register, wie welk besluit nam, en de geaggregeerde cijfers over meldingen en markeringen |
| Functionaris gegevensbescherming | Advies over de inhoud, de toets of maatregelen passen bij de verwerkingen, het signaleren van wat ontbreekt | De adviezen en de uitkomst van de toets |
| De business, per team | Het gebruik in het eigen werk, en het toezicht bij systemen die over mensen beslissen | De instructie per systeem en wie erop is ingewerkt |
| Ondernemingsraad | Betrokkenheid bij hoe er wordt gemeten, en bij systemen die op werknemers worden toegepast | Het advies of de instemming |
De rij voor de FG verdient een toelichting. Onder de AVG heeft de functionaris gegevensbescherming een adviserende en toezichthoudende taak, en moet hij die onafhankelijk kunnen uitvoeren. Wie de FG eigenaar maakt van de training en het register, vraagt hem toezicht te houden op zijn eigen werk. Dat is de reden waarom "de FG regelt het wel" in bijna elke organisatie misloopt: niet omdat de FG het niet kan, maar omdat hij dan niets meer kan toetsen.
Waarom lukt het niet met één eigenaar?
Een organisatie die AI-geletterdheid bij HR legt, krijgt een goede training en een map met presentielijsten. Wat HR niet heeft: zicht op welke tools daadwerkelijk in gebruik zijn, een manier om het besluit per tool te laten zien op het moment dat iemand de tool opent, en cijfers over wat er na de training gebeurt. Die drie liggen bij IT.
Een organisatie die het bij IT legt, krijgt een register en cijfers, maar geen uitleg per rol en niemand die weet of de uitleg paste bij de mensen die haar kregen. En een organisatie die het bij de FG legt, krijgt een goed advies en verliest de toets.
Het bewijs dat een auditor vraagt, bestaat uit drie soorten die precies langs deze lijnen lopen: de uitleg en wie die kreeg, de afspraken en besluiten per rol en per tool, en het gedrag op het werkmoment in geaggregeerde cijfers. Waarom alle drie nodig zijn staat in hoe toon je AI-geletterdheid aan. Voor dit stuk is de les eenvoudiger: als het bewijs uit drie delen bestaat die bij drie afdelingen liggen, moet iemand de opdracht hebben om ze bij elkaar te leggen.
Hoe ziet dat eruit in de gemeente?
Het college besluit drie dingen. HR blijft eigenaar van de uitleg, maar splitst de AI-module in een basis voor iedereen en een aanvulling voor de teams die met systemen over inwoners of medewerkers beslissen. IT blijft eigenaar van het register en krijgt erbij dat het besluit per tool zichtbaar wordt op het moment dat iemand een tool opent. De FG krijgt geen eigenaarschap, wel een vaste plek: zij toetst elk kwartaal of de uitleg, het register en de cijfers nog bij elkaar passen, en legt die toets vast.
Bij de eerste toets blijkt dat het register Copilot als toegestaan heeft staan, en dat een inventarisatie daarnaast Perplexity, ChatGPT en drie gespecialiseerde tools laat zien, waarvan twee nog nergens in het register staan. HR had die tools niet in de uitleg, want ze stonden niet op de lijst. Dat is geen incident. Het laat zien dat de drie delen zonder die kwartaaltoets uit elkaar lopen, en dat een register dat alleen bevat wat is aangevraagd, snel achterloopt op wat er gebeurt.