AI-geletterdheid is de plicht uit artikel 4 van de AI Act om ervoor te zorgen dat de mensen die namens uw organisatie met AI werken, dat met voldoende kennis van zaken doen. Die plicht geldt sinds 2 februari 2025.

Kort samengevat

  • Het is een resultaatgerichte plicht, geen cursusplicht. De verordening schrijft geen vorm of duur voor.
  • Het niveau moet passen bij de rol. Een jurist die AI gebruikt voor onderzoek heeft andere kennis nodig dan een recruiter die een selectietool bedient.
  • De plicht is verzacht, niet verdwenen. De wijziging van 2026 haalt de mogelijkheid weg om een vast niveau voor te schrijven, maar laat de verantwoordelijkheid bij u.
  • Aantoonbaarheid is het echte werk. Wat niet is vastgelegd, telt bij toezicht niet mee.
  • Het raakt meer mensen dan u denkt. AI zit inmiddels in software die niemand meer als AI ziet.

Van alle verplichtingen uit de AI Act is dit de goedkoopste om aan te voldoen en de makkelijkste om te vergeten. Er komt geen certificering bij kijken en geen technische audit. Precies daarom blijft hij liggen.

Wat houdt AI-geletterdheid precies in?

De verordening omschrijft het als de vaardigheden, kennis en het begrip die nodig zijn om AI-systemen geïnformeerd in te zetten en om zicht te hebben op de kansen en de risico’s ervan, inclusief de mogelijke schade.

Dat is bewust ruim geformuleerd. In de praktijk gaat het om vier dingen die uw mensen moeten kunnen. Ze moeten herkennen wanneer ze met een AI-systeem werken. Ze moeten begrijpen wat het systeem wel en niet kan. Ze moeten weten wanneer een uitkomst onbetrouwbaar kan zijn. En ze moeten weten wat ze er niet in mogen stoppen.

Dat laatste punt is in de dagelijkse praktijk het belangrijkste. De vraag of medewerkers persoonsgegevens in ChatGPT of Copilot mogen invoeren komt bij vrijwel elke organisatie langs, en het antwoord is zelden een simpel ja of nee. Zonder duidelijke instructie vult iedereen het zelf in, en dan ontstaan de datalekken die niemand had zien aankomen.

Voor wie geldt de verplichting?

De plicht rust op aanbieders en gebruiksverantwoordelijken, en richt zich op hun personeel en op andere mensen die namens hen met AI-systemen omgaan. Dat laatste is breder dan alleen medewerkers in loondienst: ook ingehuurde krachten en leveranciers die namens u een systeem bedienen vallen eronder.

De afbakening die in de praktijk het meeste oplevert, is niet de juridische maar de feitelijke. Loop de systemen langs die u in uw inventarisatie heeft gevonden en noteer per systeem wie ermee werkt. Die lijst is uw doelgroep. Vrijwel altijd blijkt hij groter dan het beeld waarmee de directie begon, omdat AI-functies inmiddels in tekstverwerkers, mailprogramma’s en klantsystemen zijn ingebouwd.

Wat veranderde er in 2026?

Bij de wijziging van de AI Act die in juli 2026 werd gepubliceerd is artikel 4 aangepast. De strekking van die aanpassing is dat de plicht zachter is geformuleerd en dat toezichthouders geen specifiek opleidingsniveau of vaste competentie-eisen kunnen opleggen. De Europese Commissie en de lidstaten krijgen een grotere rol in het ondersteunen van AI-geletterdheid.

Wat er niet is gebeurd, is dat de verantwoordelijkheid van uw kant verdween. U moet nog steeds maatregelen nemen om de AI-geletterdheid van uw mensen te ondersteunen en te ontwikkelen. Wie de wijziging leest als een vrijbrief, leest hem verkeerd.

Ons advies is om de discussie over de precieze juridische zwaarte te laten voor wat hij is. Het risico dat u loopt met medewerkers die niet weten wanneer een AI-uitkomst onbetrouwbaar is, is groter dan het risico op een sanctie wegens onvoldoende scholing.

Hoe richt u het praktisch in?

Werk in twee lagen. Een basislaag voor iedereen die met AI in aanraking komt, en een verdiepingslaag voor de rollen waar het mis kan gaan.

  1. Basis voor iedereen. Wat is AI, waar zit het in onze systemen, wat mag er wel en niet in, en bij wie meldt u twijfel.
  2. Verdieping voor sleutelrollen. Recruiters, klantcontact, zorgprofessionals en iedereen die beslissingen over mensen voorbereidt.
  3. Instructie per systeem. Korte, concrete werkafspraken bij de tools die daadwerkelijk in gebruik zijn.
  4. Herhaling. Eenmalig is niet genoeg, omdat de systemen sneller veranderen dan het beleid.

Een privacy en security awareness e-learning dekt de basislaag voor de meeste organisaties af en levert meteen de registratie op die u later nodig heeft. De verdieping is doorgaans maatwerk, omdat die om uw eigen processen draait en om de beslissingen die daarin worden genomen.

Hoe maakt u het aantoonbaar?

Dit is het deel dat organisaties overslaan en waar het bij toezicht op stukloopt. Leg drie dingen vast.

Ten eerste de afweging: welk niveau vindt u per rol passend en waarom. Ten tweede de uitvoering: wie heeft wat gevolgd en wanneer, met bewaard lesmateriaal. Ten derde de werkafspraken: de instructies per systeem, gedateerd en vindbaar voor de mensen die ermee werken.

Hang die vastlegging aan iets wat u toch al bijhoudt. Uw register van verwerkingen is daar een logische plek voor, omdat de systemen die persoonsgegevens verwerken daar al in staan; waarom u een register van verwerkingen bijhoudt legden wij eerder uit. Wilt u weten of uw huidige inrichting de toets doorstaat, dan geeft een AVG audit en nulmeting daar een onderbouwd antwoord op.

Christian Boertje
CEO · AVG Juristen

Dit artikel is een hulp. Het bericht wordt met aandacht samengesteld, maar aan de informatie kan geen enkel recht worden ontleend.

Krijg een persoonlijk consult.

Bel ons vandaag nog 030 785 27 91

Christian Boertje
CEO · AVG Juristen