Contactgegevens
Stijn Belmans
BTW-nummer: BE 0698.645.666
E-mailadres
info@stijnbelmans.be
Back

AI-geletterdheid is verplicht sinds februari 2025. Voldoe jij eraan?

Er is een verplichting uit de AI Act die al ruim een jaar loopt en die de meeste Belgische ondernemers volledig gemist hebben. Niet omdat ze slordig zijn, maar omdat alle aandacht naar 2 augustus 2026 ging.

Sinds 2 februari 2025 geldt de AI-geletterdheidsplicht uit artikel 4. Ze geldt voor iedereen die AI professioneel inzet — of je nu vijf of vijfhonderd medewerkers hebt, en of je nu AI ontwikkelt of gewoon gebruikt.

Goed nieuws: de Digital Omnibus die op 27 juli 2026 in werking trad, heeft die verplichting merkbaar versoepeld. Minder goed nieuws: ze is niet afgeschaft, en de versoepeling wordt online vaak verkeerd samengevat.

In dit artikel: wat er precies van je gevraagd wordt, wat de versoepeling wél en niet betekent, en hoe je er als kmo in ongeveer een dag aan voldoet.

Wat artikel 4 nu zegt (en wat het eerst zei)

De oorspronkelijke tekst legde een resultaatsverplichting op: je moest een toereikend niveau van AI-geletterdheid waarborgen bij je personeel en bij anderen die namens jou met AI-systemen werken.

Dat was een lat waar niemand goed raad mee wist. Wat is toereikend? Moest je iedereen certificeren? En hoe bewijs je een kennisniveau in andermans hoofd?

De Digital Omnibus heeft dat rechtgezet. Artikel 4 vraagt nu dat je maatregelen neemt die AI-geletterdheid ondersteunen bij je medewerkers en bij wie namens jou AI-systemen bedient. De wet eist geen specifiek resultaat meer. Je hoeft niet te garanderen dat elke individuele medewerker een bepaald niveau haalt.

Het verschil in de praktijk is groot:

Voor de omnibusNu
Aard van de plichtResultaat: niveau waarborgenInspanning: maatregelen nemen
Individuele certificeringOnduidelijk, mogelijk nodigNiet vereist
Wat je aantoontKennisniveau per persoonJe opleidings- en bewustwordingsprogramma
Ingangsdatum2 februari 2025Ongewijzigd: 2 februari 2025

Let op die laatste rij. De versoepeling gaat over hoe streng de plicht is, niet over wanneer ze ingaat. Wie sinds februari 2025 niets heeft gedaan, loopt achter — alleen is de inhaalslag nu een stuk lichter.

Eén uitzondering: gebruiksverantwoordelijken van hoog-risico AI-systemen blijven onderworpen aan specifiekere eisen rond bekwaamheid en opleiding uit artikel 26, lid 2. Voor die groep is de lat wél hoger gebleven. Wat een hoog-risico systeem precies is, leg ik uit in de AI Act uitgelegd in gewone taal.

Voor wie geldt dit?

Voor aanbieders én gebruiksverantwoordelijken van AI-systemen. In gewone taal: voor wie AI maakt en voor wie AI gebruikt in een professionele context.

Dat is breder dan de meeste bedrijven vermoeden. Je valt eronder als:

  • Je medewerkers ChatGPT, Copilot, Claude of Gemini gebruiken voor werk
  • Je marketingteam met AI beelden of teksten maakt
  • Je een AI-chatbot op je website hebt staan
  • Je software gebruikt die AI-functies heeft gekregen — je CRM, je boekhoudpakket, je e-mailclient, je vertaaltool
  • Je als eenmanszaak of freelancer AI inzet voor klantwerk

Er is geen ondergrens naar bedrijfsgrootte. Er is ook geen uitzondering voor “we gebruiken het maar af en toe”.

Wat er wél buiten valt: puur privégebruik. Gebruik je AI thuis voor je hobby, dan geldt de AI Act niet. Maar zodra er regelmatig economisch voordeel uit voortvloeit of het gebeurt in je zaak of beroep, ben je gebruiksverantwoordelijke.

Wat betekent “toereikend” concreet?

De wet geeft geen curriculum. Wat ze wél doet, is de maatstaf koppelen aan context: de technische kennis, ervaring, opleiding en achtergrond van de betrokkenen, en de context waarin de AI-systemen worden gebruikt.

Vertaald naar de praktijk betekent dat proportionaliteit. Een boekhoudkantoor waar drie mensen soms ChatGPT gebruiken voor e-mails heeft een ander programma nodig dan een HR-dienstverlener die kandidaten screent met AI.

Wat er in elk geval in hoort, ongeacht je grootte:

  • Wat AI wel en niet is. Dat een taalmodel taal voorspelt en geen feiten opzoekt, verklaart negentig procent van de fouten die medewerkers maken.
  • Dat output fout kan zijn. Hallucinaties, verouderde informatie, verzonnen bronnen. En dus: altijd controleren voor je iets doorstuurt of publiceert.
  • Welke data er niet in mag. Klantgegevens, medische informatie, personeelsdossiers, broncode, offertes van concurrenten. Dit is waar AI-geletterdheid en de GDPR elkaar raken.
  • Welke tools zijn goedgekeurd. En waarom de gratis consumentenversie meestal niet volstaat.
  • Vertekening en discriminatie. Dat AI-output de vooroordelen in de trainingsdata kan weerspiegelen, en waarom dat gevaarlijk wordt bij beslissingen over mensen.
  • Bij wie je terechtkunt. Eén aanspreekpunt voor “mag ik deze tool gebruiken?” voorkomt het meeste schaduwgebruik.

Wat er níét in hoeft: hoe een neuraal netwerk werkt, hoe je prompts optimaliseert, of hoe je zelf een model traint. AI-geletterdheid gaat over verstandig gebruiken, niet over bouwen.

Hoe je er in een dag aan voldoet

Lees ook: Wat de GDPR daarnaast van een kleine onderneming vraagt

Vijf stappen. Voor een kmo tot vijftig medewerkers is dit realistisch in één werkdag te doen, verspreid over een paar weken.

Stap 1 — Breng in kaart wie wat gebruikt

Maak een simpel overzicht: welke AI-tools draaien er, wie gebruikt ze, en waarvoor. Vraag het gewoon rond. Je zult verrast zijn — er draait bijna altijd meer dan je denkt, en meestal via privé-accounts.

Dit overzicht is geen wettelijke verplichting op zich, maar zonder dit weet je niet wie er getraind moet worden. Het is ook de basis voor je AI-beleid en voor de GDPR-kant van het verhaal.

Stap 2 — Deel je mensen in drie groepen

Niet iedereen heeft hetzelfde nodig. Een indeling die in de praktijk goed werkt:

GroepWieWat ze nodig hebben
BasisIedereen in de organisatieEen sessie van een uur: wat AI is, waar het misgaat, welke data nooit in een tool mag, bij wie je terechtkunt
GevorderdWie dagelijks met AI werkt — marketing, support, salesAanvullend: output controleren, bronnen verifiëren, transparantieregels bij publicatie
VerantwoordelijkWie beslist over tools en beleidAanvullend: AI Act en GDPR in hoofdlijnen, verwerkersovereenkomsten, risicobeoordeling

Stap 3 — Geef de sessie

Eén uur voor de basisgroep volstaat, mits je het concreet houdt. Werk met voorbeelden uit je eigen organisatie, niet met abstracte scenario’s.

De vijf scenario’s die het meeste blijven hangen: iemand plakt een klantenbestand in een chatbot; iemand publiceert een tekst met een verzonnen bron; iemand gebruikt een AI-tool waar niemand van weet; iemand vraagt AI om een sollicitant te beoordelen; iemand deelt bedrijfsgevoelige informatie in een gratis account.

Stap 4 — Leg het vast

Dit is het onderdeel dat het vaakst wordt overgeslagen en waar het bij een controle op aankomt. De verplichting is nu een inspanningsverplichting, dus je toont je inspanning aan.

Bewaar: de datum van de sessie, de deelnemerslijst, de slides of het document dat je gebruikte, en de versie van je AI-richtlijnen die op dat moment gold. Een map met vier bestanden volstaat. Individuele certificaten heb je niet nodig — dat is precies wat de omnibus heeft geschrapt.

Stap 5 — Herhaal bij verandering

Eén sessie in 2025 en dan drie jaar stilte is geen inspanningsverplichting. Plan een jaarlijkse opfrissing, en een korte update telkens wanneer je een nieuwe tool invoert of wanneer de regels wijzigen. Nieuwe medewerkers neem je mee in je onboarding.

Wat gebeurt er als je het niet doet?

Hier moet ik eerlijker zijn dan de meeste artikelen die je over dit onderwerp vindt.

Het sanctieartikel van de AI Act — artikel 99, leden 3 tot 5 — koppelt geen specifieke boete aan schending van artikel 4. Je kunt op basis van de AI Act zelf dus niet zomaar beboet worden voor het ontbreken van AI-geletterdheid, als je die bepaling geïsoleerd bekijkt. Dat is een opvallende constructie: een verplichting zonder eigen sanctie.

Maar daaruit concluderen dat het vrijblijvend is, gaat te snel. Drie redenen:

  • Lidstaten mogen eigen sancties instellen. Artikel 99, lid 1 geeft hun die bevoegdheid uitdrukkelijk. Wat België hier uiteindelijk doet, is nog niet uitgekristalliseerd.
  • Markttoezichthouders hebben handhavingsbevoegdheden zonder boete. Ze kunnen informatie opvragen, onderzoeken instellen en maatregelen opleggen.
  • Het telt mee als het misgaat. Belandt er via een AI-tool klantendata op straat, dan is de vraag of je je mensen ooit hebt uitgelegd wat wel en niet mocht opeens heel relevant — voor de GDPR-toezichthouder, voor je verzekeraar en voor je klant.

Mijn eerlijke inschatting: dit is geen verplichting waar je ’s nachts van wakker moet liggen, maar wel een die je in een dag afvinkt en die je daarna structureel beschermt. De grootste winst zit niet in compliance maar in het voorkomen van de fouten zelf.

De GDPR-kant die er meteen bij komt

In elke sessie die ik geef, is dit de vraag die de meeste discussie oplevert: welke data mag er nu wél in?

Het korte antwoord: als er persoonsgegevens in gaan, heb je een verwerkingsgrond nodig, een verwerkersovereenkomst met die leverancier, en een vermelding in je verwerkingsregister. Bij gratis consumentenversies is er meestal géén verwerkersovereenkomst beschikbaar — en dan mag het simpelweg niet.

Dat is de reden waarom AI-geletterdheid en privacy in de praktijk één training zijn en niet twee. Ik werkte dat verder uit in ChatGPT en AI-tools GDPR-conform gebruiken.

Veelgestelde vragen

Moet ik een externe opleiding inkopen?

Nee. De wet schrijft geen vorm voor. Een interne sessie van een uur, gegeven door iemand die de materie beheerst, voldoet. Extern is zinvol als je die kennis intern niet hebt of als je wil dat iemand de documentatie meteen goed opzet.

Wij zijn een eenmanszaak. Moet ik mezelf trainen?

Formeel val je onder de plicht als je AI professioneel gebruikt. Praktisch komt het erop neer dat je zelf begrijpt wat je gebruikt en waar de risico’s zitten, en dat je dat kunt aantonen. Een korte notitie met je eigen richtlijnen en de bronnen die je hebt gevolgd, volstaat.

Geldt dit ook voor onze freelancers?

Artikel 4 spreekt over personeel én over anderen die namens jou AI-systemen bedienen. Werkt een freelancer met AI aan jouw project, onder jouw verantwoordelijkheid, dan neem je die mee. In de praktijk: stuur hem je AI-richtlijnen door en laat vastleggen dat hij ze ontvangen heeft.

Onze mensen gebruiken AI via hun privé-account. Telt dat?

Als ze het voor werk gebruiken: ja, en dat is meteen je grootste risico. Privé-accounts hebben geen verwerkersovereenkomst, geen bedrijfsinstellingen en geen controle op wat er wordt ingevoerd. Dit is precies het schaduwgebruik dat een AI-beleid moet aanpakken.

Is de verplichting nu niet gewoon afgeschaft?

Nee. Dat is de meest voorkomende verkeerde samenvatting van de Digital Omnibus. Artikel 4 blijft bestaan, blijft gelden sinds 2 februari 2025, en verandert alleen van een resultaatsverplichting naar een inspanningsverplichting. Wat verdween is de eis dat je een gegarandeerd kennisniveau per persoon moet aantonen.

Kort samengevat

De AI-geletterdheidsplicht loopt sinds februari 2025 en geldt voor iedereen die AI professioneel gebruikt, ongeacht bedrijfsgrootte. Sinds de Digital Omnibus hoef je geen kennisniveau meer te garanderen — je moet maatregelen nemen en die kunnen aantonen.

Voor de meeste kmo’s is dat een dag werk: inventariseer wie wat gebruikt, geef één sessie van een uur, leg vast dat je het gedaan hebt, en herhaal bij verandering. De echte winst zit niet in de wet maar in de fouten die je ermee voorkomt.

De logische volgende stap is je afspraken op papier zetten in een AI-beleid. En als je wil weten wat er verder nog op je afkomt: lees wat er op 2 augustus 2026 verandert.

Wil je dat ik de sessie geef of de documentatie mee opzet? Bekijk mijn aanbod rond privacy en AI of stuur me een bericht met je situatie.


Feiten laatst gecontroleerd op 30 juli 2026 aan de hand van de gepubliceerde Digital Omnibus on AI (Publicatieblad, 24 juli 2026) en de tekst van de AI Act. Dit artikel is algemene informatie en geen juridisch advies over jouw specifieke situatie.

Stijn Belmans
Stijn Belmans
https://stijnbelmans.be

Leave a Reply

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Ik gebruik cookies uitsluitend voor anonieme verwerking. Cookies Policy