AI 6 min lezen

AI-geletterdheid: de verplichting die het mkb structureel mist

Er staat een verplichting in de AI Act die geen omvangdrempel kent: gebruik je AI, dan moeten je mensen weten wat ze doen. Hij geldt sinds februari 2025, hij is niet uitgesteld, en je regelt hem in een middag.

Drie collega's op kantoor kijken samen naar een laptop terwijl een van hen uitlegt hoe een AI-tool werkt

Er staat een verplichting in de EU AI Act waar bijna niemand het over heeft. Niet omdat hij ingewikkeld is, maar omdat hij zo kort is dat je hem overslaat. Artikel 4, AI-geletterdheid: gebruikt jouw organisatie AI, dan moet je ervoor zorgen dat de mensen die ermee werken er genoeg van snappen.

Hij geldt sinds 2 februari 2025. Er zit geen drempel van vijftig medewerkers onder en geen lijst met sectoren. Gebruik je ChatGPT, draait er Copilot in je Microsoft 365, of roept een automatisering ergens een model aan, dan geldt het. Ook met vier man.

Wat artikel 4 van je vraagt

De tekst richt zich op aanbieders en op gebruiksverantwoordelijken. Dat tweede ben jij: je maakt zelf geen AI, je zet hem in. Van jou wordt gevraagd dat je de AI-geletterdheid van je personeel ondersteunt, rekening houdend met hun kennis, hun opleiding en de context waarin ze de tool gebruiken.

Dat klinkt vaag en dat is het ook een beetje, maar de kern is heel concreet: iemand die met een tool werkt moet weten wat het ding wel en niet kan, waar de uitkomst vandaan komt en wanneer hij er niet op moet vertrouwen. De medewerker die een klantbrief laat schrijven en hem ongelezen verstuurt, is precies wat dit artikel wil voorkomen.

In de Digital Omnibus die deze zomer is aangenomen, Verordening (EU) 2026/1744, is artikel 4 nog iets verzacht. Er staat nu expliciet bij dat je geen bepaald kennisniveau per medewerker hoeft te garanderen. Het is een inspanningsverplichting: je moet er iets aan doen, niet bewijzen dat iedereen geslaagd is.

Nee, dit is niet het deel dat uitgesteld is

Sinds die omnibus hoor je vaak dat de AI Act op de lange baan is geschoven. Dat klopt voor één deel en niet voor de rest.

  • Uitgesteld: de verplichtingen voor hoogrisico-AI. Bijlage III, met dingen als werving, kredietbeoordeling en onderwijs, schuift naar 2 december 2027. Bijlage I, AI in gereguleerde producten, naar 2 augustus 2028.
  • Niet uitgesteld: de verboden praktijken uit artikel 5, de transparantieregels uit artikel 50, de regels voor algemene AI-modellen, en artikel 4.

Met andere woorden: het stuk dat voor de gemiddelde mkb'er relevant is, geldt gewoon. En de Nederlandse toezichthouders zijn sinds 2 augustus 2026 aan zet. Het wetsvoorstel dat de boetes in Nederland regelt is op dit moment nog niet af, dus je hoeft geen boete te verwachten die volgende week op de mat ligt. Dat is iets anders dan dat de verplichting er niet is.

Waar het in de praktijk over gaat: die ene transparantieregel

Artikel 50 raakt je sneller dan je denkt. Heb je een chatbot op je site, dan moet een bezoeker kunnen weten dat hij met een machine praat. Publiceer je beeld of tekst die door AI is gemaakt en gaat het over een onderwerp van algemeen belang, dan hoort daar een vermelding bij. Voor de meeste bedrijven is dit een regel van vijf minuten werk, maar wel eentje die sinds augustus geldt.

Wat je níét hoeft te doen

Geen certificaat halen. Er bestaat geen AI Act-certificering voor gebruikers. Wie er eentje verkoopt, verkoopt lucht. Dat is dezelfde truc die we bij de Cyberbeveiligingswet voorbij zagen komen met het niet-bestaande NIS2-certificaat.

Geen cursus met examen. Er staat nergens dat het een opleiding moet zijn. Een uur uitleg bij de koffie, een geschreven werkinstructie en een paar voorbeelden van wat er misging kunnen prima volstaan, zolang het past bij wat je mensen doen.

Niet iedereen trainen. Het gaat om de mensen die er daadwerkelijk mee werken. De collega die alleen facturen inboekt hoeft niet te weten hoe een taalmodel tot een antwoord komt.

Wat je in een middag wel kunt regelen

1. Kijk eerst wat er al draait

Dit is bijna altijd de verrassing. Ergens gebruikt iemand ChatGPT op een privé-account voor offerteteksten, iemand anders heeft een gratis vertaaltool aangezet en er loopt een proefabonnement dat niemand meer weet. Dat noemen ze schaduw-AI, en je kunt geen uitleg geven over tools waarvan je niet weet dat ze bestaan.

Vraag het gewoon rond, zonder dat er een straf op staat. Zodra mensen denken dat ze iets fout hebben gedaan, krijg je een onvolledige lijst.

2. Zet per tool op papier wat erin mag

De vraag die op de werkvloer echt leeft is niet "hoe werkt een taalmodel", maar "mag ik dit erin plakken". Klantgegevens, een cv, een conceptcontract, de cijfers van vorig kwartaal. Daar hoort een antwoord op te staan dat iemand kan opzoeken. Hoe zo'n antwoord eruitziet, staat in AI-beleid opstellen: wat er in twee pagina's hoort te staan.

3. Geef die uitleg ook echt

Een half uur is genoeg als je het concreet houdt: wat de tool goed kan, waar hij dingen verzint, dat de mens die op verzenden drukt verantwoordelijk blijft voor wat eruit komt, en wat je doet als je per ongeluk iets gevoeligs hebt ingevoerd. Werk je al met security awareness training, dan hang je dit er zonder gedoe aan.

4. Leg vast dat je het gedaan hebt

Een regel in een document: op welke datum, wie erbij was, waar het over ging, en welke tools op dat moment waren goedgekeurd. Dat is bij een inspanningsverplichting het enige wat telt.

Het is ook het soort bewijsstuk dat je opdrachtgever straks opvraagt. Grote klanten vragen inmiddels standaard naar AI-gebruik in hun leveranciersvragenlijsten, en net als bij een restoretest geldt: beleid kan iedereen kopiëren, een uitgevoerde sessie met een datum erbij niet.

De valkuil: alles verbieden

De snelste manier om hieraan te voldoen lijkt een mail waarin staat dat AI niet is toegestaan. Dat werkt niet. Je mensen gebruiken het dan op hun telefoon, op een privé-account, met bedrijfsgegevens, buiten elk zicht. Je hebt het risico niet weggenomen maar onzichtbaar gemaakt.

Een zakelijk account waarin je invoer niet voor training wordt gebruikt en dat onder je eigen afspraken valt, is bijna altijd veiliger dan een verbod dat wordt genegeerd. Draait je werk toch al in Microsoft 365, dan is Copilot daarvoor vaak de kortste route. Wil je juist dat er niets naar buiten gaat, dan kun je modellen op je eigen server draaien.

Hoe wij het doen

Wij lopen dit bij klanten door in één sessie. Welke tools er draaien, welke data erin gaat, wat er aan kennis nodig is en wat je aan je mensen moet uitleggen. Dat is onderdeel van de AI-quickscan: 60 tot 90 minuten praten, en daarna een rapport met een AI-beleid dat je kunt rondsturen en een paragraaf over welke kennis je team nodig heeft. Precies het stuk dat artikel 4 van je vraagt.

Er staan ook drie uitgewerkte businesscases in, want in de praktijk is de vraag "waar levert dit ons tijd op" interessanter dan de vraag "waar voldoen we aan". De verplichting is een bijvangst die je toch moet regelen.

Twijfel je of het bij je past? Bel of mail even, dan zeggen we binnen vijf minuten of het zin heeft.

Hulp nodig bij je eigen situatie?

Zoek je hosting waar iemand naar omkijkt?

Bij managed webhosting regelen wij de serversoftware, het SSL-certificaat, je e-mail en de dagelijkse back-ups. Jij hoeft er niet meer aan te denken.

Vanaf € 12,00 p/m, excl. btw

Bekijk managed webhosting 085 130 8931