Onderdeel van Het bedrijfsbrein: waar de kennis van je organisatie gaat wonen
AI-geletterdheid: wat de AI Act vraagt van medewerkers, management en toezichthouders
AI-geletterdheid is weten wat AI kan, wat het niet kan en waar de risico's zitten. Wat de AI Act na de Digital Omnibus nog vraagt, en hoe je het per rol aanpakt.

AI-geletterdheid is de kennis en vaardigheid om AI verantwoord te gebruiken: weten wat een AI-toepassing kan, wat ze niet kan, waar de risico's zitten en wanneer je zelf moet oordelen. Artikel 4 van de EU AI Act vraagt organisaties om AI-geletterdheid te ondersteunen bij iedereen die namens hen met AI werkt.
Rond deze verplichting is verwarring ontstaan. De Digital Omnibus heeft de formulering in 2026 afgezwakt, en sommigen concluderen daaruit dat AI-geletterdheid niet meer hoeft. Dat is een misverstand, juridisch én praktisch. In dit artikel lees je wat er nu geldt, waarom het er in de praktijk meer toe doet dan in de wet, en hoe je het per rol aanpakt.
Wat de wet nu vraagt
Artikel 4 geldt sinds 2 februari 2025.1 Oorspronkelijk moesten organisaties maatregelen nemen om een voldoende niveau van AI-geletterdheid te waarborgen bij hun personeel.
Met de Digital Omnibus (Verordening (EU) 2026/1744, in werking sinds 27 juli 2026)2 is die formulering verzacht. Organisaties moeten nu maatregelen nemen om de ontwikkeling van AI-geletterdheid te ondersteunen. Van een resultaatsverplichting is het een inspanningsverplichting geworden. Lidstaten en de Europese Commissie krijgen daarnaast een rol in het bevorderen ervan, bijvoorbeeld met trainingen en informatiemateriaal.
Wat niet is veranderd:
- De plicht bestaat nog. Je moet aantoonbaar iets doen, alleen is niet meer voorgeschreven welk niveau je bereikt.
- Bij hoog-risico-AI gelden zwaardere eisen. Wie toezicht houdt op een hoog-risicosysteem, moet daarvoor de benodigde competentie, opleiding en bevoegdheid hebben.
- De transparantieplicht geldt gewoon. Mensen moeten weten wanneer ze met AI te maken hebben. Dat vraagt dat je medewerkers dat zelf ook herkennen en kunnen uitleggen.
Lees meer over de tijdlijn in Wat is de EU AI Act?.
Ook de Cyberbeveiligingswet vraagt training. Bestuurders van organisaties die onder de Cbw vallen, moeten voldoende kennis hebben om cyberrisico's te beoordelen en volgen daarvoor een passende training.3 Combineer die met AI-geletterdheid, want de risico's overlappen. Zie Cyberbeveiligingswet (NIS2): wat je data- en AI-laag moet kunnen aantonen.
Waarom het in de praktijk meer uitmaakt dan in de wet
De wettekst is zachter geworden. De risico's niet. Vier dingen gaan mis als medewerkers niet weten hoe AI werkt.
Ze vertrouwen antwoorden die goed klinken. Een taalmodel geeft een overtuigend antwoord, ook als het niet klopt. Wie niet weet dat AI kan verzinnen, controleert niets.
Ze stoppen gevoelige data in een prompt. Een klantcontract in een openbare chatbot plakken is een datalek. Wie niet weet waar een prompt naartoe gaat, ziet het risico niet.
Ze gebruiken tools die niemand kent. Schaduw-AI ontstaat niet uit kwade wil, maar uit behulpzaamheid. Medewerkers pakken het gereedschap dat werkt, en niemand heeft uitgelegd welk gereedschap wel mag.
Ze gebruiken het niet. Het omgekeerde gebeurt ook. Wie AI niet begrijpt, wantrouwt het of laat het links liggen. Dan levert een toepassing niets op en raakt ze een stopregel. Zie Stopregels voor AI.
AI-geletterdheid is dus geen complianceonderwerp maar een adoptieonderwerp. Het bepaalt of je investering in AI iets oplevert.
Wat AI-geletterdheid per rol betekent
Niet iedereen heeft hetzelfde nodig. Een medewerker die vragen stelt aan de eigen data, heeft andere kennis nodig dan een commissaris die toezicht houdt op het AI-register.
| Rol | Moet weten | Moet kunnen |
|---|---|---|
| Medewerker | Wat de toepassing wel en niet doet; dat AI kan verzinnen; welke data je niet in een prompt stopt; welke tools zijn toegestaan | Een antwoord controleren aan de bron; een fout melden; herkennen wanneer eigen oordeel nodig is |
| Eigenaar van een toepassing | Het doel en de grenzen van de toepassing; de stopregels; hoe kwaliteit wordt gemeten | Feedback beoordelen; drempels bewaken; besluiten om te pauzeren |
| Management en directie | De risicocategorieën van de AI Act; waar AI in de organisatie draait; wat de businesscase belooft | Toepassingen prioriteren; afbreekcriteria vaststellen; besluiten over gevoelige databronnen |
| Bestuur en RvC | Het governancekader; de wettelijke plichten van AI Act, Cbw en AVG; de eigen verantwoordelijkheid | De juiste vragen stellen; een kwartaaloverzicht beoordelen; doorvragen bij een vaag antwoord |
Voor bestuur en toezicht is AI-geletterdheid vooral het vermogen om de juiste vragen te stellen. Zie Vijf vragen die een RvC elk kwartaal over AI kan stellen.
Wat er in een goede training zit
Een algemene cursus over "wat is AI" is een begin, maar niet genoeg. De beste training gaat over de toepassingen die je organisatie echt gebruikt. Zes onderwerpen horen erin:
- Hoe het werkt, in gewone taal. Een taalmodel voorspelt tekst. Het weet niets tenzij je het de juiste informatie geeft, en het kan zelfverzekerd fout zijn.
- Waar een antwoord vandaan komt. Kan de gebruiker zien op welke bron en welke definitie een antwoord is gebaseerd? Zo niet, dan is het advies, geen feit.
- Wat je niet deelt. Persoonsgegevens, vertrouwelijke contracten en klantdata gaan alleen naar goedgekeurde toepassingen.
- Wanneer je zelf oordeelt. Het systeem adviseert, de mens besluit. Geen besluit over een klant of medewerker op basis van AI alleen.
- Hoe je een fout meldt. Een feedbackknop die niemand gebruikt, is geen feedbackmechanisme. Laat zien wat er met een melding gebeurt.
- Wat is toegestaan. Welke tools mogen, waarvoor, en waar staat dat?
Een aanpak in vijf stappen
- Begin bij het AI-register. Welke toepassingen draaien er, en wie gebruikt ze? Dat bepaalt wie welke training nodig heeft.
- Stel een gebruiksbeleid op van één pagina. Welke tools zijn toegestaan, welke data mag erin en wat is verboden. Kort genoeg om gelezen te worden.
- Train per rol, op de toepassingen die mensen echt gebruiken. Een uur praktijk met de eigen toepassing is waardevoller dan een dag theorie.
- Leg vast wie wat heeft gevolgd. Onder een inspanningsverplichting moet je kunnen laten zien wat je hebt gedaan. Een simpele registratie per medewerker en rol volstaat.
- Herhaal het. AI verandert snel, en je toepassingen ook. Plan een jaarlijkse opfrisser, en een extra sessie bij elke nieuwe toepassing.
Geletterdheid begint bij herleidbare antwoorden
Je kunt medewerkers leren om AI-antwoorden te controleren. Maar dat werkt alleen als ze dat ook kunnen. Als een AI-antwoord niet laat zien uit welke bron het komt en welke definitie is gebruikt, valt er niets te controleren.
Daarom is AI-geletterdheid ook een datavraag. Een platform waarin elk antwoord herleidbaar is tot bron en definitie, en waarin AI nooit meer toont dan de gebruiker mag zien, maakt kritisch gebruik mogelijk. Zonder dat fundament vraag je medewerkers om iets te controleren wat niet te controleren is. Zie AI implementeren: waarom het bijna altijd op je data stukloopt.
Veelgestelde vragen
Is AI-geletterdheid nog verplicht na de Digital Omnibus? Ja. De verplichting is verzacht van het waarborgen van een voldoende niveau naar het ondersteunen van de ontwikkeling ervan. Je moet dus aantoonbaar maatregelen nemen, maar er is geen voorgeschreven eindniveau.
Voor wie geldt het? Voor iedereen die namens je organisatie met AI-systemen werkt. Dat zijn medewerkers, maar ook inhuur en andere personen die AI namens jou gebruiken.
Is een e-learning genoeg? Als start misschien. Een training over de toepassingen die mensen echt gebruiken, met een duidelijk gebruiksbeleid, is veel effectiever en beter aantoonbaar.
Moeten bestuur en RvC ook getraind worden? Onder de AI Act gaat het om wie met AI werkt. Maar wie toezicht houdt op AI, moet de juiste vragen kunnen stellen, en onder de Cyberbeveiligingswet geldt al een trainingsplicht voor bestuurders. Een korte jaarlijkse sessie voor bestuur en RvC is verstandig.
Waar begin je? Met het AI-register en een gebruiksbeleid van één pagina. Daarna weet je wie welke training nodig heeft. Vraag een fundamentscan aan.
Onderbouwing
Deze claims staan niet los. Ze leunen op onze eigen research, die we blijven bijwerken.
Bronnen
Elke claim in dit artikel is terug te lezen bij de bron.
- 1
- 2
- 3
Verder bladeren
- Thema
- Begrippen