AI-geletterdheid: wat vraagt artikel 4 van je personeel?
Artikel 4 van de AI-verordening verplicht je om maatregelen te nemen die de AI-geletterdheid ondersteunen van iedereen die namens jouw bedrijf met een AI-systeem werkt — ook uitzendkrachten, zzp'ers en ingehuurde bureaus. Die plicht geldt sinds 2 februari 2025. De wet schrijft geen cursus, certificaat of toets voor: je kiest zelf welke maatregelen passen bij jouw systeem, je mensen en de context. In de praktijk komt het erop neer dat iedereen weet wat het systeem doet, waar het fout gaat, wanneer een mens overneemt en welke gegevens erin mogen — en dat je dat vastlegt.
Gepubliceerd op
Er is één regel uit de AI-verordening die al gold voordat de meeste ondernemers ervan gehoord hadden, en die tegelijk de minst spectaculaire is. Geen registratieplicht, geen keurmerk, geen technisch dossier. Alleen dit: wie AI inzet, moet ervoor zorgen dat de mensen die ermee werken snappen waar ze mee bezig zijn. Dat is artikel 4, de AI-geletterdheid. Het staat in hoofdstuk I van Verordening (EU) 2024/1689 en het is precies daarom vroeg in werking getreden: het is de basis waar alle andere verplichtingen op rusten.
Voor een klein bedrijf dat e-mail, WhatsApp of de telefoon deels door AI laat afhandelen, is dit de eerste vraag die een toezichthouder kan stellen. Niet "waar is je conformiteitsbeoordeling", maar "weet de persoon die dit systeem bedient wat het wel en niet kan?" Hieronder staat wat er letterlijk geldt, wat er sinds juli 2026 is veranderd aan de formulering, en wat je er in een klein bedrijf praktisch mee doet.
Sinds wanneer geldt dit eigenlijk?
De AI-verordening is niet in één keer aangezet. Artikel 113 regelt de invoering en bepaalt: "Deze verordening treedt in werking op de twintigste dag na die van de bekendmaking ervan in het Publicatieblad van de Europese Unie. Zij is van toepassing met ingang van 2 augustus 2026." Dat is de hoofddatum, waar onder meer de transparantieplicht van artikel 50 aan hangt — de melding dat een klant met AI praat.
Maar hetzelfde artikel 113 zet twee onderdelen vooruit. Hoofdstuk I en hoofdstuk II gelden al sinds 2 februari 2025. Hoofdstuk II is de lijst met verboden praktijken. Hoofdstuk I bevat de algemene bepalingen, en daar staat artikel 4 in. De AI-geletterdheidsplicht is dus anderhalf jaar ouder dan de rest van de verordening waar iedereen het over heeft. Wie in 2026 pas begint na te denken over de AI-verordening, loopt op dit punt al een tijdje achter.
Dat is geen ramp, want de plicht is doorlopend van aard. Je hoeft niet aan te tonen dat je in februari 2025 iets deed. Je moet kunnen laten zien dat je het nu geregeld hebt, en dat je het bijhoudt als er iets verandert aan het systeem of aan het team.
Wat staat er precies in artikel 4?
De tekst zoals die nu geldt, luidt: "Aanbieders en gebruiksverantwoordelijken van AI-systemen nemen maatregelen om de ontwikkeling van AI-geletterdheid van hun personeel en andere personen die namens hen AI-systemen exploiteren en gebruiken, te ondersteunen, en houden daarbij" rekening met hun technische kennis, hun ervaring, hun opleiding, de context waarin het systeem gebruikt wordt, en de mensen op wie het systeem wordt toegepast.
Let op één ding, want hier gaat veel Nederlandstalige uitleg de mist in. De oorspronkelijke tekst uit 2024 zei dat je moest zorgen voor een toereikend niveau van AI-geletterdheid. Dat is een resultaatsverplichting: het niveau moest er zijn. Bij Verordening (EU) 2026/1744, de zogeheten Digital Omnibus, is dat per 27 juli 2026 verzacht naar het ondersteunen van de ontwikkeling van AI-geletterdheid. Dat is een inspanningsverplichting: je moet er iets aan doen en dat kunnen laten zien.
Praktisch scheelt dat minder dan het klinkt — je moet in beide gevallen maatregelen nemen. Maar het verschuift de lat van "kan ik garanderen dat iedereen het snapt" naar "kan ik laten zien dat ik er serieus werk van maak". Wie nog een artikel of een cursusbrochure tegenkomt die de tekst van 2024 citeert, leest verouderd recht.
Wat betekent "een voldoende niveau van AI-geletterdheid"?
De verordening definieert AI-geletterdheid zelf, in de definities van artikel 3: het gaat om de vaardigheden, de kennis en het begrip die iemand in staat stellen een AI-systeem geïnformeerd in te zetten en zich bewust te zijn van de kansen, de risico's en de mogelijke schade. Dat is bewust breed. Er staat niet "een cursus van acht uur" en er staat niet "kennis van machine learning".
Het woord dat het meeste werk doet in artikel 4 is context. De wet zegt dat je rekening houdt met de context waarin het systeem wordt gebruikt en met de mensen op wie het wordt toegepast. Voor een AI die interne notulen samenvat is de lat laag. Voor een AI die namens jouw bedrijf klanten te woord staat, afspraken inplant of prijsindicaties geeft, ligt hij hoger: daar kan een fout een klant raken.
Vertaald naar klantcontact betekent een voldoende niveau ruwweg: de mensen die met het systeem werken weten wat het systeem doet, waar het misgaat, wanneer een mens het overneemt en wat ze wel en niet in het systeem mogen stoppen. Niet meer, maar ook niet minder.
De wet schrijft geen enkele maatregel voor
Dit is het punt waarop de markt de meeste onzin verkoopt. De Autoriteit Persoonsgegevens, de toezichthouder die er in Nederland op let, zegt het zelf zo droog mogelijk: "Organisaties die AI-systemen ontwikkelen of gebruiken, zijn verplicht om maatregelen te nemen om AI-geletterdheid bij hun medewerkers te bevorderen. Welke maatregelen dat precies zijn, staat niet in de wet."
Er is dus geen verplichte cursus, geen erkend certificaat, geen aangewezen aanbieder en geen voorgeschreven aantal uren. Een aanbieder die zegt dat zijn training "verplicht is onder de AI-verordening" zegt iets wat niet klopt. Wat wel klopt: je moet iets doen, en dat iets moet passen bij jouw systeem en jouw mensen.
Dezelfde nuchterheid komt van de Europese Commissie, die in haar vragen en antwoorden over AI-geletterdheid schrijft: "Article 4 of the AI Act does not entail an obligation to measure the knowledge of AI of employees." Vertaald: je hoeft het kennisniveau van je personeel niet te toetsen of te meten. Geen examen, geen scorelijst, geen jaarlijkse hertoetsing. Dat haalt de angel uit het verhaal dat elk bedrijf een certificeringstraject nodig heeft.
Voor wie geldt het — en waarom ook voor je uitzendkracht
Artikel 4 richt zich op "aanbieders en gebruiksverantwoordelijken". Voor de meeste MKB-bedrijven ben je dat tweede. De verordening definieert een gebruiksverantwoordelijke als "een natuurlijke of rechtspersoon, overheidsinstantie, agentschap of ander orgaan die/dat een AI-systeem onder eigen verantwoordelijkheid gebruikt, tenzij het AI-systeem wordt gebruikt in het" kader van een persoonlijke, niet-beroepsactiviteit. De bouwer van de chatbot is de aanbieder; jij die hem op je eigen klanten loslaat bent de gebruiksverantwoordelijke. De uitzondering voor privégebruik helpt een bedrijf dus niet.
De reikwijdte binnen je bedrijf is ruimer dan alleen mensen met een contract. Artikel 4 spreekt over "hun personeel en andere personen die namens hen AI-systemen exploiteren en gebruiken". Dat is de zin die de uitzendkracht, de zzp'er op de klantenservice, de stagiair, het ingehuurde antwoordbureau en de externe marketeer erbij trekt. Wie namens jouw bedrijf op de knop drukt, valt eronder. Bij de leverancier van je systeem ligt het anders: die heeft zijn eigen plicht richting zijn eigen mensen, niet richting die van jou.
De reden dat dit ertoe doet, is niet alleen juridisch. Het Centraal Bureau voor de Statistiek onderzocht waarom microbedrijven die AI overwogen er toch van afzagen: "Voor microbedrijven die het gebruik van AI-technologie in 2025 hebben overwogen en toch besloten er geen gebruik van te maken was 'gebrek aan ervaring' veruit de belangrijkste reden (71,6 procent)." Kennisgebrek is dus niet alleen iets wat de wetgever wil oplossen; het is de reden dat de meeste kleine bedrijven überhaupt niet beginnen.
Wie moet wat weten in een klein bedrijf?
Een bedrijf van tien man heeft geen afdelingen, maar wel rollen. Onderstaand overzicht vertaalt artikel 4 naar die rollen. Het is geen wettelijk schema — de wet noemt geen rollen — maar een manier om de eis "houd rekening met kennis, ervaring en context" hanteerbaar te maken.
| Rol | Wat die persoon minimaal moet weten | Waar het misgaat als dat ontbreekt |
|---|---|---|
| Eigenaar of directie | Welke rol het bedrijf heeft (gebruiksverantwoordelijke of aanbieder), welke verplichtingen daaraan hangen, en wie binnen het bedrijf aanspreekpunt is | Niemand voelt zich eigenaar; verplichtingen blijven liggen bij de leverancier, die ze niet heeft |
| Medewerker klantcontact | Dat het systeem fouten maakt en dingen verzint, hoe een gesprek wordt overgenomen, en dat de klant moet weten dat hij met AI praat | Een verzonnen antwoord gaat als toezegging de deur uit en niemand grijpt in |
| Wie de instructies en antwoorden beheert | Hoe het systeem tot antwoorden komt, welke bronnen het gebruikt, en dat een wijziging in de instructies het gedrag verandert | Aanpassingen gebeuren ad hoc; niemand weet nog waarom het systeem zegt wat het zegt |
| Wie klantgegevens invoert of exporteert | Welke gegevens wel en niet in het systeem mogen, en dat bijzondere gegevens zoals gezondheid extra bescherming hebben | Gevoelige gegevens komen in een systeem waarvoor dat nooit is afgesproken |
| Ingehuurde kracht of extern bureau | Dezelfde basis als een eigen medewerker, plus wat er met de gegevens gebeurt na afloop van de opdracht | De plicht wordt overgeslagen omdat "die persoon niet in dienst is" — terwijl artikel 4 hem wel noemt |
| Vervanger of achterwacht | Hoe het systeem uitgezet wordt en wie er gebeld moet worden als het vreemd gedrag vertoont | In een vakantieweek staat er niemand die het systeem durft te stoppen |
Wat kun je praktisch doen zonder er een project van te maken
Omdat de wet geen maatregelen voorschrijft, mag het klein. Een werkbare invulling voor een bedrijf tot pakweg twintig man ziet er ongeveer zo uit:
- Zet op één A4 wat het systeem doet. Welke kanalen het afhandelt, welke vragen wel en niet, en wat het uitdrukkelijk niet mag toezeggen.
- Schrijf de grenzen op. Wanneer draagt het over aan een mens, en welke onderwerpen raakt het nooit aan.
- Leg de foutmodes uit. Dat het systeem zelfverzekerd onjuiste dingen kan zeggen, dat het verouderde informatie kan herhalen, en dat het niet weet wat het niet weet.
- Maak één afspraak over gegevens. Wat mag er wel en niet ingeplakt worden, en waar blijven gesprekken bewaard.
- Doe een halfuur samen aan tafel. Laat het systeem live iets fout doen en bespreek wat je dan doet. Dat blijft beter hangen dan een e-learning.
- Herhaal het bij verandering. Nieuwe medewerker, nieuwe leverancier, nieuwe functie in het systeem: dan opnieuw langslopen.
Sluit dit aan bij de instructies die je toch al van je leverancier krijgt. De gebruiksaanwijzing van het systeem is geen AI-geletterdheidsbeleid, maar hij is wel het beste startpunt: daar staat waar het systeem voor bedoeld is en waar niet.
Hoe toon je aan dat je het geregeld hebt?
Er is geen voorgeschreven bewijsvorm, net zomin als er voorgeschreven maatregelen zijn. Maar een inspanningsverplichting die nergens is vastgelegd, is bij een vraag van de toezichthouder lastig hard te maken. Houd het simpel en houd het bij:
- Het A4 met wat het systeem doet en waar de grenzen liggen, met een datum erop.
- Een lijstje met wie de uitleg heeft gehad en wanneer — inclusief ingehuurde krachten.
- De instructie of gebruiksaanwijzing van de leverancier, opgeslagen bij je eigen stukken.
- Een korte aantekening bij elke wijziging van het systeem: wat is er veranderd en wie is bijgepraat.
Dat is geen toets, en dat hoeft ook niet: de Commissie zegt uitdrukkelijk dat je het kennisniveau niet hoeft te meten. Het is een logboek van je inspanning. Voor de meeste kleine bedrijven past het in één map, en het bijhouden kost een paar minuten per wijziging.
Drie misverstanden die je vaak hoort
Rond deze bepaling circuleert veel verkoopverhaal. Drie dingen die je gerust naast je neer kunt leggen:
- "Je moet een erkende AI-cursus afnemen." Nee. De toezichthouder zegt letterlijk dat niet in de wet staat welke maatregelen het moeten zijn. Er bestaat dus ook geen erkenning die je nodig hebt.
- "Je personeel moet een toets halen." Nee. De Europese Commissie schrijft dat artikel 4 geen verplichting inhoudt om de AI-kennis van medewerkers te meten. Een score bijhouden mag, maar het hoeft niet.
- "Dit geldt pas vanaf augustus 2026." Nee. Dat is de datum waarop de verordening als geheel van toepassing werd. Hoofdstuk I, met artikel 4 erin, gold al vanaf 2 februari 2025.
Waar houdt artikel 4 op?
AI-geletterdheid is een aparte, zelfstandige plicht. Hij staat los van de risicoklasse van je systeem: ook als je toepassing geen hoog risico vormt, geldt artikel 4. En hij vervangt niets. De transparantieplicht — de klant moet weten dat hij met AI praat — is een andere bepaling met een andere datum. De AVG-verplichtingen rond grondslag, bewaartermijnen en verwerkersovereenkomsten staan er los van. Een goed ingelicht team maakt die andere verplichtingen wel makkelijker haalbaar, want de meeste fouten in klantcontact ontstaan doordat iemand niet wist wat het systeem deed.
Kort samengevat: artikel 4 vraagt geen investering, geen certificaat en geen examen. Het vraagt dat je opschrijft wat je systeem doet, dat je het uitlegt aan iedereen die ermee werkt, en dat je dat bijhoudt. Wie dat nalaat, staat met lege handen als er iets misgaat — en dat is precies het risico dat de bepaling wil afdekken.