De AI-verordening maakt AI-competentie tot bedrijfsplicht: art. 4 geldt sinds februari 2025 voor elk bedrijf dat AI gebruikt. Deze pagina vertaalt de eisen naar de praktijk, met een interactieve risicocheck, de exploitantplichten volgens art. 26 en een stappenplan om de trainingsplicht aantoonbaar te vervullen.
2025Art. 4 geldt sinds 2 februari, zonder overgangstermijn
Het belangrijkste in het kort
Wat verlangt de EU AI Act aan AI-competentie?
Art. 4 van de AI-verordening (EU) 2024/1689 verplicht aanbieders en exploitanten van AI-systemen om naar beste vermogen te zorgen voor voldoende, rolgebonden AI-competentie van hun personeel, aantoonbaar en evenredig aan het risico van de gebruikte systemen. Exploitanten van hoogrisico-AI hebben daarnaast een systeemspecifieke trainings- en toezichtsplicht volgens art. 26.
Elk bedrijf dat AI beroepsmatig gebruikt valt eronder, ook zonder eigen AI-ontwikkeling (exploitantrol).
Er is geen mkb-uitzondering op de competentieplicht: art. 4 en de verboden van art. 5 gelden voor alle bedrijfsgroottes.
De plicht schaalt met de risicoklasse: minimaalrisico-tools vragen basiscompetentie, hoogrisicosystemen extra systeemspecifieke training (art. 26 lid 5).
Zonder documentatie geldt een training als niet gegeven, bewijzen per persoon, inhoud en datum horen bij de plicht.
Verboden praktijken kosten tot € 35 mln of 7% van de wereldwijde jaaromzet (art. 99).
Stand: juli 2026 · verdiept module 2 (eenheden 15–18) van de AI-kennisbank
Adressaten
Aanbieder of exploitant, wie draagt welke verantwoordelijkheid?
De EU AI Act onderscheidt twee centrale rollen. Een wijdverbreid misverstand: als de aanbieder compliant is, is de gebruiker het automatisch ook. Fout, exploitanten dragen eigen plichten die geen softwarecontract wegneemt.
Aanbieder (provider)
Wie een AI-systeem ontwikkelt of onder eigen naam op de markt brengt.
Conformiteitsbeoordeling en CE-markering bij hoogrisico-AI
Technische documentatie en gebruiksaanwijzing
Risicobeheer over de hele levenscyclus
Registratie in de EU-databank (hoog risico)
Exploitant (deployer)
Wie een AI-systeem beroepsmatig onder eigen verantwoordelijkheid inzet, de rol van de meeste bedrijven.
AI-competentie van het personeel borgen (art. 4)
Gebruik volgens de gebruiksaanwijzing, menselijk toezicht
Logging, incidentmelding, informeren van betrokkenen
Bij hoog risico: systeemspecifieke training (art. 26 lid 5)
Let op de rolwissel: wie een AI-systeem voor een ander doel inzet, een voor gebied A gecertificeerd systeem in gebied B gebruikt of het wezenlijk wijzigt, wordt juridisch zelf aanbieder en neemt al diens plichten over.
Echte mensen in plaats van juridische theorie: het MindsMachines-team tijdens het oprichtingsevenement in Düsseldorf.
Interactieve risicocheck
In welke risicoklasse valt uw AI-toepassing?
De vier-vragenheuristiek uit de kennisbank (eenheid 16), beantwoord drie ja/nee-vragen en u krijgt de indeling met bijbehorende plichten. Vraag 4 is de conclusie: is geen vraag met ja beantwoord, dan geldt minimaal risico.
Vraag 1 / 3
Valt het systeem onder een van de verboden praktijken van art. 5?
Bijv. social scoring, onbewuste gedragsmanipulatie, emotieherkenning op de werkplek, ongericht verzamelen van gezichtsbeelden.
Verboden
Onaanvaardbaar risico, art. 5
Deze praktijk is in de EU verboden en mag niet worden ingezet, ongeacht nut of toestemming.
Gebruik stoppen of niet beginnen. Overtredingen: tot € 35 mln of 7% van de wereldwijde jaaromzet.
Hoog risico
Hoog risico, bijlage I / bijlage III
Inzet toegestaan maar streng gereguleerd. De volledige exploitantplichten van art. 26 gelden, van menselijk toezicht tot logging.
Conformiteitsdocumenten van de aanbieder controleren, zo nodig grondrechteneffectbeoordeling, menselijk toezicht inrichten, systeemspecifiek trainen (lid 5), loggen.
Beperkt risico
Beperkt risico, art. 50
Transparantieplichten gelden: mensen moeten kunnen herkennen dat ze met AI interacteren of AI-gegenereerde inhoud zien.
Labeling borgen (chatbotmelding, inhoudslabels, deepfake-markering), plus de competentieplicht van art. 4.
Minimaal risico
Minimaal risico, vraag 4: geen enkele vraag bevestigd
Geen specifieke AI-Act-eisen. AVG, bescherming van bedrijfsgeheimen en algemeen aansprakelijkheidsrecht blijven uiteraard gelden.
Art. 4 blijft: alle gebruikers hebben rolgepaste AI-basiscompetentie nodig, gedocumenteerd.
Praktijkopmerking uit de kennisbank: de risicoklasse volgt de gebruikscontext, niet het gereedschap, hetzelfde taalmodel is in marketing minimaal risicovol en in cv-screening hoog risico. Bij twijfel de hogere klasse aannemen. Deze heuristiek vervangt geen juridisch advies in het individuele geval.
Art. 4 · AI-competentieplicht
Art. 4 uitvoeren: van plicht naar aantoonbaar programma.
Art. 4 schrijft geen curriculum voor, het verlangt 'voldoende' AI-competentie, afgestemd op rol, risiconiveau en voorkennis. Precies die openheid maakt veel bedrijven onzeker. Het volgende stappenplan maakt er een robuust, auditbestendig programma van.
Kernzin: art. 4 geldt sinds 2 februari 2025, zonder overgangstermijn. Wie bij een controle geen gedocumenteerde maatregelen kan tonen, riskeert de kwalificatie non-compliant, zelfs als alle gebruikte systemen onschuldig zijn.
Het 5-stappenplan naar art. 4-compliance
Zo bouwt u de competentieplicht systematisch op, elke stap levert precies het bewijs dat toezichthouders verwachten:
1AI-inventarisatie
Alle gebruikte AI-tools vastleggen, ook schaduwgebruik. Per toepassing: doel, data, gebruikersgroep, risicoklasse (check hierboven).
2Rollen & niveaus toewijzen
Elke rol krijgt een doelniveau: Foundation voor alle gebruikers, Intermediate voor regelmatige gebruikers, Advanced voor AI-verantwoordelijken en hoogrisicotoezicht.
3Trainingsprogramma opzetten
Blended in plaats van eenmalig seminar: zelfstudie-basis, live training op echte use cases, begeleide praktijk. De 120-eenhedenkennisbank levert het curriculum.
4Sluitend documenteren
Per persoon: datum, inhoud, niveau, duur, trainer, resultaat. Plus de competentiematrix van de organisatie en risicogebaseerde systeemtoewijzing.
5Actualiseren & opfrissen
Jaarlijkse opfrissing; directe bijscholing bij nieuwe tools, systeemwijzigingen of nieuwe richtsnoeren van de Commissie en het AI Office.
Zo ziet art. 4 er in de praktijk uit: een scenarioworkshop uit ons trainingsprogramma.
De drie competentieniveaus (Foundation / Intermediate / Advanced) met inhoud en DigComp-referentie vindt u uitgebreid op de overzichtspagina van de AI-academie. Naar de drie niveaus van AI-competentie
Art. 26 · Exploitantplichten
Hoog risico in bedrijf: de negen plichtgebieden van art. 26.
Zet uw bedrijf een hoogrisicosysteem in, bijvoorbeeld AI-ondersteunde cv-selectie, dan gelden de exploitantplichten van art. 26. Exploitanten zijn geen passieve gebruikers, maar actieve compliance-verantwoordelijken:
01
Gebruik volgens gebruiksaanwijzing
Het systeem alleen inzetten zoals de aanbieder het heeft gedocumenteerd (lid 1), afwijken kan de rolwissel veroorzaken.
02
Menselijk toezicht
Gekwalificeerde mensen moeten output begrijpen, bewaken en kunnen ingrijpen (lid 1 jo. art. 14).
03
Bescherming tegen misbruik
Technische en organisatorische maatregelen tegen onbevoegde toegang en manipulatie (lid 2).
04
Grondrechteneffectbeoordeling
Verplicht voor publieke instellingen en gevoelige gebieden zoals werkgelegenheid of onderwijs (lid 3 / art. 27).
05
Logging
Bedrijfslogs bijhouden en bewaren zodat beslissingen reconstrueerbaar blijven (lid 6).
06
Informeren van betrokkenen
Mensen informeren wanneer AI beslissingen over hen neemt of voorbereidt (lid 9 jo. art. 50).
07
Incidentmelding
Ernstige incidenten onverwijld melden, aan aanbieder en bevoegde autoriteit (lid 5).
08
Training van medewerkers
Systeemspecifieke training van alle gebruikers, de brug tussen art. 26 lid 5 en art. 4.
09
Samenwerking met de aanbieder
Bij non-conformiteiten met de aanbieder samenwerken en corrigerende instructies uitvoeren (lid 7).
Het 7-stappen-complianceplan voor nieuwe hoogrisicosystemen
Uit eenheid 17 van de kennisbank, de gestructureerde aanpak vóór een hoogrisicosysteem live gaat:
1Identificatie
Risicoklasse bepalen met de vier-vragenheuristiek, is het echt bijlage III?
2Aanbiedersdocumenten controleren
Conformiteitsbeoordeling, CE-markering, technische documentatie, zonder deze geen invoering.
3Grondrechteneffectbeoordeling
Indien vereist volgens art. 27: uitvoeren en documenteren.
4AVG-toets
Rechtsgrond verhelderen, zo nodig DPIA uitvoeren, verwerkersovereenkomst met de aanbieder sluiten.
5Menselijk toezicht inrichten
Verantwoordelijkheden, escalatiewegen en technische ingreepmogelijkheden vastleggen.
6Trainen & aantonen
Alle gebruikers systeemspecifiek trainen, bewijzen archiveren (art. 26 lid 5 + art. 4).
7Logging activeren
Logging inschakelen en bewaartermijnen borgen, vóór go-live.
Het stoplicht-goedkeuringsmodel: AI-governance die in de praktijk werkt
Praktijkbeproefd uit de kennisbank: in plaats van elke toolaanvraag apart te bediscussiëren, classificeert u AI-toepassingen in drie goedkeuringsniveaus, begrijpelijk voor elke afdeling:
Groen, vrij gebruik
Zonder individuele goedkeuring bruikbaar: niet-kritieke taken, geen persoonsgegevens, geen bedrijfsgeheimen.
Vrijgegeven schrijfassistenten voor concepten
Vertaling van openbare inhoud
Brainstormen zonder interne data
Geel, gebruik onder voorwaarden
Pas na toetsing en met organisatorische maatregelen: tools die persoons- of vertrouwelijke gegevens kunnen raken.
AI-analyse van interne documenten
Vergadertranscriptie
Klantcommunicatie met AI-concepten
Rood, geblokkeerd tot goedkeuring
Alleen met uitdrukkelijke goedkeuring van compliance, privacy en zo nodig de ondernemingsraad: hoogrisicotoepassingen en gevoelige datasituaties.
AI in de sollicitatieprocedure (bijlage III nr. 4)
Prestatiebeoordeling van medewerkers
Ongetoetste tools met klantdata
Het stoplichtmodel operationaliseert art. 4 en art. 26 tegelijk: het regelt wie wat mag gebruiken, en definieert welk competentieniveau een goedkeuring vooronderstelt.
Competentiematrix: welke rol heeft welk niveau nodig?
Zo ziet de risicogebaseerde toewijzing uit de kennisbank er in de praktijk uit, uw matrix wordt concreter, maar volgt hetzelfde patroon:
Rol
Typisch AI-gebruik
Risicoklasse
Doelniveau
Stagiair / assistentie
Schrijfassistent voor concepten
Minimaal
Foundation
Dossierbehandeling
Interne AI-assistent, documenten & e-mail
Minimaal–beperkt
Foundation–Intermediate
Marketing / communicatie
Gegenereerde teksten, beelden, campagnes
Beperkt (art. 50)
Intermediate
HR / recruitment
AI-ondersteunde voorselectie van sollicitaties
Hoog risico (bijlage III nr. 4)
Advanced + art. 26 lid 5
AI-verantwoordelijke / compliance
Governance over alle systemen
Alle klassen
Advanced
Belangrijk voor het bewijs: de matrix legt niet alleen de status vast, ze onderbouwt de toewijzing: welk systeem, welke risicoklasse, welk niveau, wanneer getraind, wanneer opgefrist.
Termijnen en boetes: de stand van toepassing
De AI-verordening geldt gefaseerd, voor de competentieplicht is doorslaggevend: zij geldt al, ongeacht welke systemen u gebruikt.
1 augustus 2024Inwerkingtreding
Verordening (EU) 2024/1689 treedt in werking, het aftellen van de gefaseerde plichten begint.
2 februari 2025Art. 4 + art. 5 gelden
De competentieplicht en de verboden zijn sindsdien geldend recht voor alle aanbieders en exploitanten.
2 augustus 2025GPAI-plichten
Regels voor basismodellen en de toezichtsstructuur rond het AI Office gelden.
2 augustus 2026Hoog risico volgens bijlage III
De exploitantplichten van art. 26 en transparantieplichten van art. 50 zijn volledig van toepassing.
2 augustus 2027Bijlage-I-producten
Laatste fase: hoogrisico-AI in gereguleerde producten zoals machines of medische hulpmiddelen.
Boetesystematiek (art. 99): tot € 35 mln of 7% van de wereldwijde jaaromzet voor verboden praktijken; tot € 15 mln of 3% voor schending van centrale plichten, telkens geldt het hogere bedrag.
Zelftest
Hoe auditbestendig is uw bedrijf?
Acht stellingen, acht keer ja of nee. Aan het einde ziet u uw compliance-score en weet u waar u staat. Zonder aanmelding, de beoordeling gebeurt direct in uw browser.
1Wij hebben een volledig overzicht van alle AI-tools die in het bedrijf worden gebruikt.
2Elke AI-toepassing is aan een risicoklasse toegewezen en de indeling is onderbouwd.
3Alle medewerkers die AI gebruiken, hebben een gedocumenteerde basistraining gevolgd.
4Onze trainingsbewijzen bevatten datum, inhoud, niveau en duur per persoon.
5Het is duidelijk geregeld welke tools met welke data gebruikt mogen worden.
6Voor hoogrisicotoepassingen is het menselijk toezicht aan personen toegewezen.
7Nieuwe AI-tools doorlopen een goedkeuringstoets voordat ze productief gaan.
8Eén verantwoordelijke stuurt AI-compliance, trainingen en incidentmeldingen aan.
0/8Uw compliance-score
Sterk! U bent auditbestendig onderweg.
Uw organisatie heeft de competentieplicht onder controle. Houd het ritme vast met jaarlijkse opfrissers en blijf nieuwe tools vóór gebruik toetsen.
Stevig fundament, hiaten in het bewijs.
Veel staat er, maar een auditor zou hiaten vinden. Geef nu prioriteit aan documentatie en roltoewijzing. Dat zijn de snelste stappen naar auditbestendigheid.
Startfase: dit is het juiste moment.
De belangrijkste bouwstenen liggen nog voor u. Het goede nieuws: met het 5-stappenplan hierboven bouwt u de basis binnen enkele weken op. Begin met de AI-inventarisatie.
Wissensbasis · Volltexte
Modul 2 in voller Tiefe: alle 14 Einheiten.
Jede Unterrichtseinheit als kompletter Lerntext aus der Wissensbasis, mit Übungen, Branchen-Anwendungen und Quellen. Frei zugänglich.
Veelgestelde vragen over de AI-verordening en de trainingsplicht.
De compliance-vragen die directies en HR-verantwoordelijken ons het vaakst stellen.
Ja. De competentieplicht (art. 4) en de verboden (art. 5) gelden zonder grootte-uitzondering voor elk bedrijf dat AI beroepsmatig gebruikt. Mkb-verlichtingen bestaan slechts op onderdelen, bijv. vereenvoudigde technische documentatie voor kleine aanbieders, maar niet voor competentie- en exploitantplichten.
Ja, daarvoor bestaat juist de exploitantrol. Wie een AI-systeem beroepsmatig onder eigen verantwoordelijkheid gebruikt, is exploitant in de zin van de verordening en moet minimaal de AI-competentie van het personeel borgen (art. 4). Afhankelijk van de context komen transparantie- (art. 50) of hoogrisicoplichten (art. 26) erbij.
Getrapt naar ernst (art. 99): tot € 35 mln of 7% van de wereldwijde jaaromzet bij verboden praktijken, tot € 15 mln of 3% bij schending van centrale plichten zoals die van art. 26, tot € 7,5 mln of 1% bij onjuiste informatie aan autoriteiten. Telkens telt het hogere bedrag.
Nee. 'Voldoende' competentie is een doorlopende toestand: bij nieuwe tools, wezenlijke systeemwijzigingen of nieuwe richtsnoeren moet worden bijgeschoold; een jaarlijkse opfrissing heeft zich als basisritme bewezen. En elke maatregel vraagt documentatie, anders geldt ze als niet uitgevoerd.
Art. 4 is de algemene competentieplicht voor iedereen die met AI werkt, ongeacht het risiconiveau. Art. 26 lid 5 voegt voor hoogrisicosystemen een specifieke plicht toe: medewerkers moeten voor het concrete systeem zijn opgeleid. Wie hoogrisico-AI inzet, vervult dus beide niveaus.
Een expliciete plicht zoals bij de functionaris gegevensbescherming kent de AI Act niet. Praktisch vraagt compliance wel duidelijke rollen: iemand die het AI-register bijhoudt, risicoklassen beoordeelt, trainingen aanstuurt en incidenten meldt. De kennisbank (eenheid 107) adviseert die verantwoordelijkheid expliciet te beleggen.
Met de vier-vragenheuristiek op deze pagina: verboden praktijk? Bijlage I/III? Transparantiegeval? Anders minimaal. De grootste valkuil: de klasse volgt de gebruikscontext, een taalmodel is in marketing minimaal risicovol en in cv-screening hoog risico. Bij grensgevallen geldt de praktijkregel: bij twijfel de hogere klasse aannemen.
Nee. De conformiteit van de aanbieder (CE-markering, documentatie) is voorwaarde, maar vervangt uw exploitantplichten niet: beoogd gebruik, menselijk toezicht, training, logging en incidentmelding blijven bij u. En wie een systeem voor een ander doel inzet, wordt zelfs zelf aanbieder.
Verder leren
Verdiep uw AI-competentie.
Deze pagina is onderdeel van de AI-academie, hier gaat het leren verder:
Maak van de trainingsplicht een concurrentievoordeel.
Wij bouwen uw art. 4-conforme trainingsprogramma: rolgebonden, gedocumenteerd en op uw echte use cases, van Foundation-training tot AI-championopleiding.
Productieve AI die veilig in uw organisatie draait: met eigen data, rechten en goedkeuringen. Verdicht van echte projectpraktijk tot een licentieerbaar product.