Regels en risico
Wat moet ik regelen voor AI-geletterdheid onder de AI-verordening?
Artikel 4 van de AI-verordening verplicht elke organisatie die AI inzet om maatregelen te nemen die de AI-geletterdheid ondersteunen van iedereen die namens haar met AI werkt, afgestemd op rol, kennis en de gebruikte systemen. Sinds juli 2026 hoef je geen bepaald niveau te waarborgen. Een certificaat is niet nodig, een intern overzicht van wat je deed wel verstandig.
Cas Sombroek · Technology Lead bij Pilex
· 7 min lezen
Wat artikel 4 precies zegt
Artikel 4 verplicht aanbieders en gebruiksverantwoordelijken van AI-systemen om maatregelen te nemen die de ontwikkeling van AI-geletterdheid ondersteunen bij hun personeel en bij andere personen die namens hen AI-systemen exploiteren en gebruiken. Zo luidt de tekst sinds 27 juli 2026, toen de Digital Omnibus het artikel verving.
Die maatregelen stem je af op wat het artikel zelf noemt: de technische kennis, ervaring, opleiding en scholing van de mensen in kwestie, de context waarin de AI-systemen worden gebruikt, en de personen of groepen op wie ze worden toegepast.
Wat AI-geletterdheid is, staat in de begripsbepalingen van de AI-verordening, artikel 3, punt 56: de vaardigheden, kennis en het begrip waarmee je AI-systemen geïnformeerd inzet en je bewust wordt van de kansen, de risico's en de mogelijke schade.
De plicht richt zich daarmee op de AI die jouw organisatie gebruikt en op de mensen die ermee werken. Algemene kennis over AI helpt, maar de maatstaf zijn je eigen systemen.
Wat er in juli 2026 veranderde
De oorspronkelijke tekst vroeg organisaties om, zoveel als mogelijk, te zorgen voor een toereikend niveau van AI-geletterdheid. De Omnibus verving dat door maatregelen om de ontwikkeling ervan te ondersteunen, en voegde een zin toe die de lat verlegt: de verplichting houdt niet in dat je een bepaald niveau moet waarborgen.
Daarnaast kregen de Europese Commissie en de lidstaten een eigen taak. Zij ondersteunen organisaties, met name het mkb, en de Commissie publiceert praktische voorbeelden van naleving op het centrale informatieplatform van de AI-verordening.
| Tot 27 juli 2026 | Sinds 27 juli 2026 | |
|---|---|---|
| Wat je doet | Zoveel als mogelijk zorgen voor een toereikend niveau | Maatregelen nemen die de ontwikkeling ondersteunen |
| Niveau | Een toereikend niveau | Geen bepaald niveau vereist |
| Steun | Niet geregeld in het artikel | Commissie en lidstaten ondersteunen, met praktijkvoorbeelden |
| Voor wie | Aanbieders en gebruiksverantwoordelijken | Aanbieders en gebruiksverantwoordelijken |
De plicht zelf is niet uitgesteld. Hij geldt sinds 2 februari 2025, en de Omnibus heeft alleen de inhoud aangepast.
Voor wie de plicht geldt
Elke organisatie die een AI-systeem onder eigen verantwoordelijkheid gebruikt, is gebruiksverantwoordelijke en valt onder artikel 4. De risicoklasse van het systeem maakt daarvoor niet uit: ook wie alleen ChatGPT, Copilot of een AI-functie in een bestaand pakket gebruikt, heeft de plicht.
"Personeel en andere personen" is ruimer dan het klinkt. De vragen en antwoorden van de Europese Commissie noemen naast medewerkers ook een contractant, een dienstverlener en zelfs een klant, zolang die namens jou met het AI-systeem werkt. In een Nederlandse organisatie zijn dat bijvoorbeeld uitzendkrachten, freelancers en het externe team dat je klantenservice draait.
De Commissie zegt er ook bij dat het gebruik van een algemene chatassistent eronder valt. Wie ChatGPT gebruikt om teksten te schrijven, hoort te weten welke risico's daarbij horen, zoals het verzinnen van feiten. Hoe je dat risico beperkt, staat in de gids over hallucinaties.
Hoeveel AI-geletterdheid genoeg is
Er is geen vast niveau, en sinds de Omnibus staat dat ook letterlijk in de wet. Wat redelijk is, hangt af van wat de Autoriteit Persoonsgegevens noemt in haar handreiking Aan de slag met AI-geletterdheid: het risico van het systeem, de rol van de medewerker en de context van gebruik. Ook de middelen van je organisatie spelen volgens de AP mee.
Hoe groter het risico, hoe meer kennis nodig is. Een medewerker die met AI concepten voor interne notities schrijft, heeft genoeg aan de basis: wat het systeem doet, welke gegevens er niet in mogen en waarom je de uitkomst controleert. Een HR-medewerker die een AI-systeem gebruikt bij de selectie van kandidaten, moet begrijpen hoe dat systeem tot een uitkomst komt en welke gevolgen dat heeft voor de sollicitant.
Collega's die zelf niet met een systeem werken, hoeven de werking niet te kennen. Zij moeten wel weten dat het systeem wordt ingezet en waarom. Dat onderscheid is wat de AP bedoelt met maatwerk per rol.
De vier stappen van de Autoriteit Persoonsgegevens
De AP stelt een meerjarig actieplan in vier stappen voor. Het is geen afvinklijst, zegt de toezichthouder er zelf bij, wel een structuur om mee te beginnen.
- Identificeren. Maak een overzicht van alle AI-systemen in de organisatie, met de risico's, de betrokken medewerkers en hun rol. Het AVG-verwerkingsregister is een bruikbaar vertrekpunt. Een nulmeting, bijvoorbeeld met een enquête, laat zien waar je begint.
- Doel bepalen. Stel per rol vast welke kennis nodig is, op basis van het risico van de systemen waarmee iemand werkt.
- Uitvoeren. Zet de maatregelen in gang en maak iemand verantwoordelijk. De AP noemt als voorbeeld een AI-officer, zodat het onderwerp niet tussen wal en schip valt.
- Evalueren. Kijk periodiek of de doelen worden gehaald, bijvoorbeeld met een jaarlijkse enquête, en stel ze bij.
Daarvoor is volgens de AP bestuurlijk commitment nodig: een plan op bestuursniveau, budget, een belegde verantwoordelijkheid en vaste momenten om de voortgang te bespreken.
Wat je vastlegt
Een certificaat is niet nodig. De Europese Commissie schrijft dat organisaties een intern overzicht kunnen bijhouden van trainingen en andere initiatieven, en dat daar geen voorgeschreven vorm voor is.
Zo'n overzicht is in de praktijk je bewijs dat je iets hebt gedaan. Leg per rol vast welke AI-systemen erbij horen, welke kennis je daarvoor nodig acht, welke training of instructie iemand kreeg en wanneer. Voeg de interne richtlijn toe die medewerkers bij een nieuwe tool meekrijgen.
Koppel het overzicht aan je inventaris van AI-systemen. Komt er een systeem bij, dan zie je direct welke groep een nieuwe instructie nodig heeft. Dezelfde inventaris gebruik je voor je AI-beleid, waarin AI-geletterdheid een van de zeven onderdelen is.
Houd het klein. Eén overzicht dat klopt, is meer waard dan een dossier dat niemand bijhoudt.
Toezicht en handhaving
Volgens de Europese Commissie houden de nationale markttoezichthouders sinds 2 augustus 2026 toezicht op artikel 4. Zij kunnen bij een overtreding sancties en andere maatregelen opleggen, in verhouding tot de ernst en de opzet; de sancties zelf leggen de lidstaten in hun eigen wet vast.
Wie dat in Nederland per sector doet, regelt de Uitvoeringswet AI-verordening. Het voorstel dat in april 2026 in consultatie ging, verdeelt het toezicht over tien bestaande toezichthouders; de details staan in de gids over wat er nu geldt.
Omdat er geen niveau en geen certificaat is voorgeschreven, draait het bij een controle om wat je kunt laten zien: welke AI je gebruikt, wie ermee werkt en wat je hebt gedaan om die mensen toe te rusten. Met het overzicht uit de vorige sectie heb je daar een antwoord op, en zonder dat overzicht heb je vooral een verhaal.
Wat er verder geldt bij hoog risico
Artikel 4 is de ondergrens voor iedereen. Gebruik je een hoog-risicosysteem, dan komt daar meer bij. Artikel 26 vraagt dat je het menselijk toezicht opdraagt aan mensen met de nodige bekwaamheid, opleiding en autoriteit, en dat zij de nodige ondersteuning krijgen.
Dat is een zwaardere eis dan artikel 4, omdat het gaat om aantoonbaar bekwame mensen op een specifieke taak. De Commissie wijst er in haar vragen en antwoorden op dat die opleidingsplichten bij hoog-risicosystemen gewoon blijven bestaan.
Voor de meeste organisaties speelt dit nog niet, omdat de hoog-risicoplichten voor systemen uit bijlage III pas vanaf 2 december 2027 gelden. Wil je weten of jouw toepassing eronder valt, lees dan de gids over hoog risico. Wat je als gebruiker verder regelt, staat in de gids over de gebruiksverantwoordelijke.
Hoe het er in de praktijk uitziet
Bij Allianz wilden meerdere afdelingen met AI aan de slag, maar ontbraken de kennis en een uniforme aanpak. Het traject begon daar met workshops per afdeling, gericht op praktisch en verantwoord gebruik in het dagelijkse werk. Bij de Hogeschool van Amsterdam werden medewerkers praktijkgericht bijgeschoold met direct toepasbare kennis.
Beide beginnen bij het werk dat mensen al doen, en dat sluit aan bij wat artikel 4 vraagt: kennis die past bij de AI die iemand gebruikt. Een algemene introductie over wat AI is, is een goede eerste stap; de instructie daarna gaat over de eigen tools en de eigen gegevens.
Een bruikbare opbouw heeft drie lagen. Iedereen krijgt de basis en de interne richtlijn. Wie dagelijks met AI werkt, krijgt een training op de eigen toepassingen. En wie systemen beheert of er toezicht op houdt, krijgt verdieping in hoe ze werken en waar ze falen.
Veelgestelde vragen
- Moeten medewerkers een certificaat halen?
- Nee. Er is geen certificaat en geen examen voorgeschreven. Volgens de Europese Commissie kun je een intern overzicht bijhouden van trainingen en andere initiatieven. Dat is niet verplicht, maar het is wel je onderbouwing als een toezichthouder ernaar vraagt.
- Geldt dit ook als we alleen ChatGPT gebruiken?
- Ja. Wie een AI-systeem onder eigen verantwoordelijkheid gebruikt, is gebruiksverantwoordelijke. Volgens de Europese Commissie horen medewerkers dan te weten welke risico's bij zo'n chatassistent horen, zoals het verzinnen van feiten.
- Vallen uitzendkrachten en freelancers eronder?
- Ja, als zij namens jou met AI-systemen werken. Artikel 4 spreekt van personeel en andere personen die namens de organisatie AI-systemen exploiteren en gebruiken.
- Staat er een boete op?
- Volgens de Europese Commissie houden de nationale markttoezichthouders sinds 2 augustus 2026 toezicht en kunnen zij sancties en andere maatregelen opleggen, in verhouding tot de ernst van de overtreding. De sancties zelf stellen de lidstaten vast; in Nederland gebeurt dat in de Uitvoeringswet AI-verordening, die nog een voorstel is. Artikel 99 noemt voor artikel 4 geen eigen maximumbedrag.
- Hoe vaak moeten we dit herhalen?
- De wet noemt geen termijn. De AP raadt aan regelmatig te evalueren of je doelen worden gehaald, bijvoorbeeld met een jaarlijkse enquête. Komt er een AI-systeem bij, geef dan ook een nieuwe instructie aan wie ermee gaat werken.
Bronnen
- Verordening (EU) 2024/1689, artikel 3 punt 56, artikel 4 en artikel 26
EUR-Lex · geraadpleegd
- Verordening (EU) 2026/1744, de Digital Omnibus on AI, nieuw artikel 4
EUR-Lex · geraadpleegd
- AI Literacy, Questions & Answers
Europese Commissie · geraadpleegd
- Aan de slag met AI-geletterdheid
Autoriteit Persoonsgegevens · geraadpleegd
Over de auteur

Technology Lead bij Pilex
Schrijft over de techniek achter veilige AI: architectuur, datastromen en wat er onder de motorkap gebeurt.
Inhoud gecontroleerd op · Cas op LinkedIn
