AI-geletterdheid en de AI-verordening: wat moet u doen
Stand van zaken: oktober 2026
Gebruikt uw organisatie AI in het werk, dan moet u sinds 2 februari 2025 iets doen aan de AI-geletterdheid van uw mensen (art. 4 AI-verordening). Sinds 27 juli 2026 is die plicht milder geformuleerd: u neemt maatregelen om de ontwikkeling van AI-geletterdheid te ondersteunen, en een bepaald niveau hoeft u niet te waarborgen. Een boete uit de verordening zelf staat er niet op. Met een inventaris, training per rol, een beleid en een map met bewijsstukken bent u er grotendeels.
Wat art. 4 nu zegt
De Digitale omnibus inzake AI, Verordening (EU) 2026/1744, heeft art. 4 vervangen. Het verschil zit in een paar woorden.
| Tekst | |
|---|---|
| 2 februari 2025 tot 26 juli 2026 | Aanbieders en gebruiksverantwoordelijken nemen maatregelen om, “zoveel als mogelijk, te zorgen voor een toereikend niveau van AI-geletterdheid” |
| Sinds 27 juli 2026 | Zij “nemen maatregelen om de ontwikkeling van AI-geletterdheid van hun personeel en andere personen die namens hen AI-systemen exploiteren en gebruiken, te ondersteunen” |
| Nieuw, zelfde lid | “Deze verplichting houdt niet in dat aanbieders of gebruiksverantwoordelijken een bepaald niveau van AI-geletterdheid moeten waarborgen voor personen.” |
| Nieuw, lid 2 | Commissie en lidstaten ondersteunen organisaties, met name kmo’s; de Commissie publiceert praktische voorbeelden |
Gebleven is de maatstaf: u houdt rekening met de kennis en ervaring van de mensen en met de context waarin de AI wordt gebruikt.
Wie las dat de plicht was geschrapt, las het voorstel van de Commissie. Parlement en Raad hebben haar in de eindtekst bij de organisaties gelaten.
Een boete hangt er niet aan: art. 4 ontbreekt in de boetebepalingen van art. 99. Toch heeft de plicht tanden. Vanaf 2 december 2027 moet u bij AI-systemen met een hoog risico het menselijk toezicht opdragen aan mensen “die over de nodige bekwaamheid, opleiding en autoriteit beschikken” (art. 26 lid 2). En de AP schreef al in 2024 dat medewerkers chatbots vaak “op eigen initiatief en tegen de afspraken met de werkgever in” gebruiken; met persoonsgegevens erin “is sprake van een datalek”. Training is de goedkoopste maatregel daartegen.
Bent u gebruiksverantwoordelijke?
Vrijwel zeker. Gebruiksverantwoordelijke is ieder persoon of orgaan, ook een overheidsinstantie, die een AI-systeem “onder eigen verantwoordelijkheid gebruikt”, behalve bij persoonlijk, niet-beroepsmatig gebruik (art. 3 punt 4). Een gemeente met Copilot valt eronder, een advocatenkantoor met een chatassistent ook.
Let op twee randgevallen. Bouwt u zelf een chatbot en biedt u die onder eigen naam aan, dan kunt u aanbieder worden, met eigen plichten. En “andere personen” is ruim: de Commissie noemt iedereen die grofweg binnen de organisatie werkt, zoals contractanten en dienstverleners. Denk bij overheidsorganisaties aan ingehuurde adviseurs en gedetacheerden, en neem hen uitdrukkelijk op in het opleidingsplan.
Het programma in vier stappen
De Commissie noemt vier stappen: basiskennis in de organisatie, uw rol bepalen, de risico’s van uw systemen beoordelen en de maatregelen afstemmen op kennis en context.
1. Inventariseer wat er gebruikt wordt
Maak een lijst van alle AI-systemen in het werk, inclusief AI-functies in software die u al heeft, zoals transcriptie in vergaderingen. Noteer per systeem wie het gebruikt, met welke gegevens en in welke rol. Vraag het gebruik ook anoniem uit. Wat medewerkers op eigen houtje doen, komt anders niet boven.
2. Train per rol
Eén e-learning voor iedereen is makkelijk. De verordening vraagt maatregelen die passen bij kennis en context.
| Groep | Wat zij moeten kunnen |
|---|---|
| Alle gebruikers | Weten dat antwoorden fout kunnen zijn, welke gegevens in welk systeem mogen en bij wie ze terechtkunnen |
| Communicatie en voorlichting | Herkennen wanneer art. 50 lid 4 vraagt om te melden dat tekst of beeld kunstmatig is gemaakt |
| HR en uitvoering van regelingen | Begrijpen waarom AI bij werving of bij toekenning van voorzieningen hoog risico kan zijn, en hoe menselijk toezicht werkt |
| Beheerders en IT | Weten welke modellen waar draaien en wie welke rechten heeft |
| Ingehuurde krachten | Hetzelfde minimum als eigen medewerkers, vóór ze toegang krijgen |
3. Leg vast wat u deed
Een certificaat is volgens de Commissie niet nodig. Bewijs wel. Houd bij welke maatregel u wanneer voor welke groep nam, met welk materiaal. Bewaar dat naast de inventaris, zodat u bij een nieuw systeem meteen ziet wie bijgeschoold moet worden. Registreert u deelname per medewerker in een leerplatform, ga dan na of uw OR moet instemmen; art. 27 lid 1 sub k WOR gaat over de verwerking van persoonsgegevens van medewerkers.
4. Schrijf een AI-beleid dat mensen kunnen volgen
Twee pagina’s die gelezen worden, zijn meer waard dan twintig die niemand opent. Zet erin welke tools zijn toegestaan en welke gegevens in welke tool mogen. Leg ook vast wie AI-tekst controleert voordat die naar buiten gaat. Plan een vaste herziening, want leveranciers voegen voortdurend functies toe.
Welke plichten er verder gelden of aankomen
| Datum | Wat |
|---|---|
| 2 februari 2025 | Art. 4 en de verboden praktijken van art. 5, waaronder emotieherkenning op de werkplek |
| 27 juli 2026 | Omnibus in werking, nieuwe tekst van art. 4 |
| 2 augustus 2026 | Art. 50: deepfakes melden, AI-tekst over aangelegenheden van algemeen belang melden (behalve na menselijke toetsing met redactionele verantwoordelijkheid), mensen informeren bij emotieherkenning of biometrische categorisering |
| 2 december 2026 | Nieuwe verboden op intieme deepfakes zonder toestemming en op met AI gegenereerd materiaal van seksueel misbruik van kinderen; aanbieders van oudere generatieve systemen moeten uiterlijk dan machineleesbaar markeren |
| 2 december 2027 | Hoog risico volgens bijlage III, met de plichten van art. 26 en de grondrechteneffectbeoordeling van art. 27 |
| 2 augustus 2028 | Hoog risico in producten volgens bijlage I |
| 2 augustus 2030 | Uiterste datum voor hoog-risicosystemen die al eerder in gebruik waren en bedoeld zijn voor overheidsinstanties |
De chatbotmelding en de machineleesbare markering zijn plichten van de aanbieder. Voor art. 50 publiceerde de Commissie op 20 juli 2026 richtsnoeren, plus eerder een vrijwillige gedragscode voor markering en labeling.
Toezicht in Nederland: nog in opbouw
De Uitvoeringswet AI-verordening lag van 20 april tot 1 juni 2026 in internetconsultatie. De AP krijgt daarin de verboden praktijken, de transparantieplichten en “een groot deel van de hoog-risico AI-toepassingen, zoals in werk, onderwijs en overheid”. AFM en DNB houden de financiële sector, en AP en RDI krijgen samen een coördinerende rol.
In werking is de wet nog niet. De AP schrijft zelf: “De AP is beoogd markttoezichthouder op AI, maar nog niet aangewezen.” Bevoegdheden krijgt ze pas met de Uitvoeringswet. Intussen bereidt ze met de RDI een AI-sandbox en een AI Coördinatiecentrum voor. De Europese plichten gelden al, want de verordening werkt rechtstreeks.
Waar Myra AI Workspace helpt, en waar niet
Geletterdheid koopt u niet in een tool. Wel kan een tool het beleid uit stap 4 technisch afdwingen.
In Myra AI Workspace zet u een project op “Local only” (in betaalde self-service-abonnementen met het pakket ‘EU-Gov’). Dan werken daar alleen modellen die Myra host op Myra's eigen infrastructuur in de EU, en staan cloudmodellen, zoeken op internet en externe tools uit. Naast de modelkeuze toont een indicator in stoplichtkleuren vóór het versturen waar een vraag heen gaat. Groen (“Local model”, “Local + masking”) betekent een Myra-model. Oranje (“Privacy on”) betekent een extern model, waarbij persoonsgegevens eerst door placeholders worden vervangen. Rood (“Privacy off”) betekent dat de vraag zonder maskering naar een externe aanbieder gaat.
Antwoorden zijn in de interface gemarkeerd als AI-gegenereerd. Kopieert iemand zo’n tekst naar een persbericht, dan gaat dat label niet mee; de melding volgens art. 50 lid 4 blijft uw werk. Governance-sjablonen vertalen plichten uit de AI-verordening en de AVG naar instellingen in de werkplek. Wijzigingen door beheerders en beveiligingsgebeurtenissen worden gelogd, op verzoek met een hashketen die latere aanpassingen aan het log zichtbaar maakt. Dat helpt bij het bewijs uit stap 3. Compliant wordt u er niet automatisch door. De interface is Duits of Engels.
Veelgestelde vragen
Moet iedere medewerker een AI-cursus met certificaat volgen?
Nee. Art. 4 schrijft geen vorm voor, en volgens de Europese Commissie is een certificaat niet nodig. Wie alleen teksten samenvat, heeft genoeg aan een korte instructie. Wie met AI over mensen beslist, heeft meer nodig.
Krijgen we een boete als we niets aan AI-geletterdheid doen?
De AI-verordening zelf niet: art. 4 staat niet in art. 99. De Commissie wijst er wel op dat lidstaten in nationaal recht sancties kunnen regelen. In Nederland is de Uitvoeringswet AI-verordening nog niet in werking.
Geldt art. 4 ook als we alleen Copilot of ChatGPT gebruiken?
Ja. Wie een AI-systeem beroepsmatig onder eigen verantwoordelijkheid gebruikt, is gebruiksverantwoordelijke (art. 3 punt 4), ook bij AI-functies in gewone kantoorsoftware.
Moet alles wat we met AI schrijven het label AI-gegenereerd krijgen?
Art. 50 lid 4 vraagt dat voor deepfakes en voor tekst die wordt gepubliceerd om het publiek te informeren over aangelegenheden van algemeen belang. Bij die tekst vervalt de plicht na menselijke toetsing of redactionele controle, als iemand de redactionele verantwoordelijkheid draagt. Een interne notitie valt er naar de tekst van de bepaling niet onder.
Bronnen
- Verordening (EU) 2024/1689 (AI-verordening), Publicatieblad 12-07-2024, geraadpleegd op 11-10-2026
- Verordening (EU) 2026/1744 (Digitale omnibus inzake AI), Publicatieblad 24-07-2026, geraadpleegd op 11-10-2026
- Europese Commissie: AI Literacy, Questions & Answers, geraadpleegd op 11-10-2026
- Europese Commissie: richtsnoeren transparantieverplichtingen art. 50 (20-07-2026), geraadpleegd op 11-10-2026
- Europese Commissie: gedragscode markering en labeling van AI-gegenereerde content (10-06-2026), geraadpleegd op 11-10-2026
- Europese Commissie: akkoord over vereenvoudiging AI-regels (07-05-2026), geraadpleegd op 11-10-2026
- Rijksoverheid: Kabinet zet stap met toezicht op Europese AI-regels (20-04-2026), geraadpleegd op 11-10-2026
- AP: Toezicht op AI wordt concreet, sleutelrol voor de AP en de RDI (20-04-2026), geraadpleegd op 11-10-2026
- AP: AP zet volgende stap in toezicht op AI (09-10-2026), geraadpleegd op 11-10-2026
- AP: Let op, gebruik AI-chatbot kan leiden tot datalekken (06-08-2024), geraadpleegd op 11-10-2026
- Wet op de ondernemingsraden, artikel 27, geraadpleegd op 11-10-2026