Is AI-geletterdheid verplicht? Ja, maar zonder certificaat

Bijna de helft van de werknemers gebruikt soms of vaker een privé-AI-account voor werk, en 35% gebruikt AI zonder toestemming of medeweten van de werkgever. Ongeveer vier op de tien weet welke AI-tools mogen. Dat meldt Alert Online, het onderzoek van ECP dat op 1 oktober uitkwam.
Wet en cijfers zijn gecontroleerd op 2 oktober 2026. Dit is bronnenonderzoek, geen juridisch advies.
Is AI-geletterdheid verplicht?
Ja. Artikel 4 van de AI Act geldt sinds 2 februari 2025. Wie leest dat de plicht pas sinds 2 augustus 2026 geldt, haalt twee data door elkaar: op die datum gingen de toezichtregels van de AI Act in.
Op 27 juli 2026 trad de Digital Omnibus in werking, een verordening die de AI Act vereenvoudigt. De oude tekst van artikel 4 vroeg om "zoveel als mogelijk" te zorgen voor "een toereikend niveau". De nieuwe tekst schrapt die lat:
"Deze verplichting houdt niet in dat aanbieders of gebruiksverantwoordelijken een bepaald niveau van AI-geletterdheid moeten waarborgen voor personen."
— Artikel 4, lid 1, AI Act, gewijzigd door Verordening (EU) 2026/1744 (EUR-Lex)
De plicht om maatregelen te nemen blijft. Die maatregelen moeten passen bij de kennis en ervaring van je mensen, de context waarin ze AI gebruiken en wie de uitkomst raakt. Een inspanningsplicht was het al, ook volgens de memorie van toelichting bij het Nederlandse consultatievoorstel: de wet vraagt moeite, geen bepaalde uitkomst.
Geldt het ook voor jouw bedrijf?
Artikel 4 geldt voor twee groepen. Aanbieders ontwikkelen AI en brengen die onder eigen naam op de markt. Gebruiksverantwoordelijken zijn alle organisaties die een AI-systeem onder eigen verantwoordelijkheid gebruiken, behalve voor privégebruik (artikel 3, punt 4). Ingehuurde krachten die namens jou met AI werken, tellen mee.
De Europese Commissie krijgt de mkb-vraag ook: geldt het voor een bedrijf waarvan medewerkers ChatGPT gebruiken voor advertentieteksten of vertalingen? Ja. Die medewerkers moeten de specifieke risico's kennen, zoals hallucinaties (Q&A van de Commissie).
Wat Alert Online laat zien
ECP en Behavior Change Group ondervroegen in juni en juli 609 consumenten en 378 werknemers (rapport). De AI-vragen zijn door 322 werknemers beantwoord.
49%
gebruikt soms, vaak of altijd een privé-AI-account voor werk
35%
gebruikt soms of vaker AI zonder toestemming of medeweten van de organisatie
53%
deelt weleens persoonlijke documenten, zoals cv's, met AI

In die 53% zit ook wie het zelden doet (NCSC). Het rapport noemt de AI-vragen zelf verkennend ("exploratief") en "een momentopname", op basis van zelfrapportage.
Het rapport legt zelf het verband: "Werknemers die weten welke AI-tools wel of niet gebruikt mogen worden, gebruiken minder vaak privé AI-accounts voor werk." Dat wijst erop dat schaduw-AI, AI-gebruik buiten het zicht van de werkgever, vaak bij onduidelijkheid begint. Wat mij betreft begint artikel 4 daarom bij één lijst: welke tools mogen.
Wat de wet en de AP vragen
Welke maatregelen je precies neemt, staat niet in de wet, schrijft de Autoriteit Persoonsgegevens. De Commissie wil maatwerk naar rol en risico; alleen de gebruiksaanwijzing laten lezen is volgens haar vaak niet genoeg. Een recruiter die cv's door AI haalt, heeft andere uitleg nodig dan een marketeer, en bij AI in de cv-selectie speelt ook de AVG.
De AP werkt het uit in Verder bouwen aan AI-geletterdheid. Die is van vóór de Omnibus en spreekt nog van een "toereikend" niveau.

Wat je kunt laten zien:
- een lijst van toegestane AI-tools en waarvoor, de "groene lijst" uit het rapport
- wie welke AI gebruikt, per rol
- korte uitleg per rol, over fouten en over wat niet in een tool hoort
- een registratie: welke uitleg of training, wanneer, aan wie
Hoe dit in je AI-beleid past, staat in de governance-checklist.
Zes vragen en een actielijst; het tweede tabblad toont of artikel 4 geldt.
Interactief
Voldoe je aan artikel 4? Doe de zelfcheck
0 van 6 beantwoord
Kies alleen ja als het voor de hele organisatie klopt.
Actielijst
Beantwoord de vragen
De actielijst verschijnt zodra er iets op te zetten valt.
Geen juridisch advies; artikel 4 schrijft geen vast niveau of certificaat voor. Gebouwd door AI Centrum Nederland op artikel 4 AI Act (gewijzigd 27 juli 2026), de Q&A van de Europese Commissie, de handreiking van de AP en Alert Online 2026.
Is een certificaat verplicht?
Nee. De Commissie op precies die vraag:
"There is no need for a certificate. Organisations can keep an internal record of trainings and/or other guiding initiatives."
— Europese Commissie, Q&A over AI-geletterdheid, bijgewerkt 27 juli 2026 (bron)
De AP zegt in dezelfde handreiking dat er "geen verplichting" is om het niveau per persoon te meten of "certificeringen te behalen". Een verplichte training legt de Commissie evenmin op. Uitzondering: wie hoog-risico-AI inzet, zoals cv-screening, moet vanaf 2 december 2027 het menselijk toezicht leggen bij mensen met de nodige opleiding (artikel 26).
Wie houdt toezicht, en is er een boete?
De AI Act legt dat vanaf augustus 2026 bij nationale toezichthouders. In Nederland is de wet die ze aanwijst er nog niet: eind augustus noemde de AP de Uitvoeringswet AI-verordening nog een "ontwerpwet" (brief). Volgens dat voorstel houden de AP en, bij financiële instellingen, de AFM en DNB toezicht op artikel 4. De AP en de Rijksinspectie Digitale Infrastructuur (RDI) coördineren het geheel (AP).
De boetebedragen in artikel 99 gelden niet voor artikel 4; de sancties bepaalt elke lidstaat zelf. Het Nederlandse wetsvoorstel kiest bewust voor alleen herstelsancties, omdat het om een inspanning gaat: "in het bijzonder" de last onder dwangsom (memorie van toelichting). Je krijgt dan eerst een termijn om het te herstellen; haal je die niet, dan volgt de dwangsom. Een boetebedrag voor artikel 4 is niet te onderbouwen.
Vrijblijvend is het niet. Een sanctie wordt volgens de Commissie waarschijnlijker als bewezen is dat een incident kwam door gebrek aan training en begeleiding.
Volgende Stap
Wil je de uitleg niet zelf bouwen? De workshop AI-geletterdheid is een dagdeel met je team en levert een spelregel-template op. Het pakket Veilig werken met AI bevat een plan, training, quiz en certificaat, dat laatste als intern bewijsstuk. Twijfel je over je situatie? Neem contact op.
Grafiek: Alert Online 2026, ECP en Behavior Change Group. Schema: Autoriteit Persoonsgegevens.
Lees ook

Zondag moet je chatbot zeggen dat hij een chatbot is
Op 2 augustus gaat artikel 50 van de EU AI Act gelden. Boete: tot 15 miljoen euro of 3 procent van de omzet, voor het mkb het laagste. Wat jij moet regelen.

Europa trekt 30 miljard uit voor AI, de VS geeft twintig keer zoveel
Brussel opent de aanbesteding voor zeven AI-gigafabrieken, tot 30 miljard euro. Amerikaanse techbedrijven steken dit jaar zelf al 600 miljard in datacenters.

OpenAI erkent agent-inbraken bij de VS, toezichthouder vond er meer
OpenAI bevestigt agent-toegang tot Amerikaanse overheidswebsites. Onderzoeksbureau Transluce vond meer doelwitten dan het bedrijf zelf meldde.
Hoe AI-ready is jouw organisatie?
Doe de gratis AI-Readiness Scan: 9 vragen, 2 minuten, direct een persoonlijk advies.