AI-academie · Juridische verdieping

AI-competentie volgens de EU AI Act

De AI-verordening maakt AI-competentie tot bedrijfsplicht: art. 4 geldt sinds februari 2025 voor elk bedrijf dat AI gebruikt. Deze pagina vertaalt de eisen naar de praktijk, met een interactieve risicocheck, de exploitantplichten volgens art. 26 en een stappenplan om de trainingsplicht aantoonbaar te vervullen.

4Risicoklassen bepalen uw plichten
9Plichtgebieden voor exploitanten (art. 26)
7%van de wereldomzet of € 35 mln, maximale boete
2025Art. 4 geldt sinds 2 februari, zonder overgangstermijn

Het belangrijkste in het kort

Wat verlangt de EU AI Act aan AI-competentie?

Art. 4 van de AI-verordening (EU) 2024/1689 verplicht aanbieders en exploitanten van AI-systemen om naar beste vermogen te zorgen voor voldoende, rolgebonden AI-competentie van hun personeel, aantoonbaar en evenredig aan het risico van de gebruikte systemen. Exploitanten van hoogrisico-AI hebben daarnaast een systeemspecifieke trainings- en toezichtsplicht volgens art. 26.

  • Elk bedrijf dat AI beroepsmatig gebruikt valt eronder, ook zonder eigen AI-ontwikkeling (exploitantrol).
  • Er is geen mkb-uitzondering op de competentieplicht: art. 4 en de verboden van art. 5 gelden voor alle bedrijfsgroottes.
  • De plicht schaalt met de risicoklasse: minimaalrisico-tools vragen basiscompetentie, hoogrisicosystemen extra systeemspecifieke training (art. 26 lid 5).
  • Zonder documentatie geldt een training als niet gegeven, bewijzen per persoon, inhoud en datum horen bij de plicht.
  • Verboden praktijken kosten tot € 35 mln of 7% van de wereldwijde jaaromzet (art. 99).

Stand: juli 2026 · verdiept module 2 (eenheden 15–18) van de AI-kennisbank

Adressaten

Aanbieder of exploitant, wie draagt welke verantwoordelijkheid?

De EU AI Act onderscheidt twee centrale rollen. Een wijdverbreid misverstand: als de aanbieder compliant is, is de gebruiker het automatisch ook. Fout, exploitanten dragen eigen plichten die geen softwarecontract wegneemt.

Aanbieder (provider)

Wie een AI-systeem ontwikkelt of onder eigen naam op de markt brengt.

  • Conformiteitsbeoordeling en CE-markering bij hoogrisico-AI
  • Technische documentatie en gebruiksaanwijzing
  • Risicobeheer over de hele levenscyclus
  • Registratie in de EU-databank (hoog risico)

Exploitant (deployer)

Wie een AI-systeem beroepsmatig onder eigen verantwoordelijkheid inzet, de rol van de meeste bedrijven.

  • AI-competentie van het personeel borgen (art. 4)
  • Gebruik volgens de gebruiksaanwijzing, menselijk toezicht
  • Logging, incidentmelding, informeren van betrokkenen
  • Bij hoog risico: systeemspecifieke training (art. 26 lid 5)

Let op de rolwissel: wie een AI-systeem voor een ander doel inzet, een voor gebied A gecertificeerd systeem in gebied B gebruikt of het wezenlijk wijzigt, wordt juridisch zelf aanbieder en neemt al diens plichten over.

Het MindsMachines-team op het podium tijdens het oprichtingsevenement in Düsseldorf
Echte mensen in plaats van juridische theorie: het MindsMachines-team tijdens het oprichtingsevenement in Düsseldorf.

Interactieve risicocheck

In welke risicoklasse valt uw AI-toepassing?

De vier-vragenheuristiek uit de kennisbank (eenheid 16), beantwoord drie ja/nee-vragen en u krijgt de indeling met bijbehorende plichten. Vraag 4 is de conclusie: is geen vraag met ja beantwoord, dan geldt minimaal risico.

Vraag 1 / 3

Valt het systeem onder een van de verboden praktijken van art. 5?

Bijv. social scoring, onbewuste gedragsmanipulatie, emotieherkenning op de werkplek, ongericht verzamelen van gezichtsbeelden.

Verboden

Onaanvaardbaar risico, art. 5

Deze praktijk is in de EU verboden en mag niet worden ingezet, ongeacht nut of toestemming.

Gebruik stoppen of niet beginnen. Overtredingen: tot € 35 mln of 7% van de wereldwijde jaaromzet.

Hoog risico

Hoog risico, bijlage I / bijlage III

Inzet toegestaan maar streng gereguleerd. De volledige exploitantplichten van art. 26 gelden, van menselijk toezicht tot logging.

Conformiteitsdocumenten van de aanbieder controleren, zo nodig grondrechteneffectbeoordeling, menselijk toezicht inrichten, systeemspecifiek trainen (lid 5), loggen.

Beperkt risico

Beperkt risico, art. 50

Transparantieplichten gelden: mensen moeten kunnen herkennen dat ze met AI interacteren of AI-gegenereerde inhoud zien.

Labeling borgen (chatbotmelding, inhoudslabels, deepfake-markering), plus de competentieplicht van art. 4.

Minimaal risico

Minimaal risico, vraag 4: geen enkele vraag bevestigd

Geen specifieke AI-Act-eisen. AVG, bescherming van bedrijfsgeheimen en algemeen aansprakelijkheidsrecht blijven uiteraard gelden.

Art. 4 blijft: alle gebruikers hebben rolgepaste AI-basiscompetentie nodig, gedocumenteerd.

Praktijkopmerking uit de kennisbank: de risicoklasse volgt de gebruikscontext, niet het gereedschap, hetzelfde taalmodel is in marketing minimaal risicovol en in cv-screening hoog risico. Bij twijfel de hogere klasse aannemen. Deze heuristiek vervangt geen juridisch advies in het individuele geval.

Art. 4 · AI-competentieplicht

Art. 4 uitvoeren: van plicht naar aantoonbaar programma.

Art. 4 schrijft geen curriculum voor, het verlangt 'voldoende' AI-competentie, afgestemd op rol, risiconiveau en voorkennis. Precies die openheid maakt veel bedrijven onzeker. Het volgende stappenplan maakt er een robuust, auditbestendig programma van.

Kernzin: art. 4 geldt sinds 2 februari 2025, zonder overgangstermijn. Wie bij een controle geen gedocumenteerde maatregelen kan tonen, riskeert de kwalificatie non-compliant, zelfs als alle gebruikte systemen onschuldig zijn.

Het 5-stappenplan naar art. 4-compliance

Zo bouwt u de competentieplicht systematisch op, elke stap levert precies het bewijs dat toezichthouders verwachten:

  1. AI-inventarisatie

    Alle gebruikte AI-tools vastleggen, ook schaduwgebruik. Per toepassing: doel, data, gebruikersgroep, risicoklasse (check hierboven).

  2. Rollen & niveaus toewijzen

    Elke rol krijgt een doelniveau: Foundation voor alle gebruikers, Intermediate voor regelmatige gebruikers, Advanced voor AI-verantwoordelijken en hoogrisicotoezicht.

  3. Trainingsprogramma opzetten

    Blended in plaats van eenmalig seminar: zelfstudie-basis, live training op echte use cases, begeleide praktijk. De 120-eenhedenkennisbank levert het curriculum.

  4. Sluitend documenteren

    Per persoon: datum, inhoud, niveau, duur, trainer, resultaat. Plus de competentiematrix van de organisatie en risicogebaseerde systeemtoewijzing.

  5. Actualiseren & opfrissen

    Jaarlijkse opfrissing; directe bijscholing bij nieuwe tools, systeemwijzigingen of nieuwe richtsnoeren van de Commissie en het AI Office.

AI-training van MindsMachines: een trainer legt scenario-ontwikkeling uit voor een presentatiescherm
Zo ziet art. 4 er in de praktijk uit: een scenarioworkshop uit ons trainingsprogramma.

Art. 26 · Exploitantplichten

Hoog risico in bedrijf: de negen plichtgebieden van art. 26.

Zet uw bedrijf een hoogrisicosysteem in, bijvoorbeeld AI-ondersteunde cv-selectie, dan gelden de exploitantplichten van art. 26. Exploitanten zijn geen passieve gebruikers, maar actieve compliance-verantwoordelijken:

Gebruik volgens gebruiksaanwijzing

Het systeem alleen inzetten zoals de aanbieder het heeft gedocumenteerd (lid 1), afwijken kan de rolwissel veroorzaken.

Menselijk toezicht

Gekwalificeerde mensen moeten output begrijpen, bewaken en kunnen ingrijpen (lid 1 jo. art. 14).

Bescherming tegen misbruik

Technische en organisatorische maatregelen tegen onbevoegde toegang en manipulatie (lid 2).

Grondrechteneffectbeoordeling

Verplicht voor publieke instellingen en gevoelige gebieden zoals werkgelegenheid of onderwijs (lid 3 / art. 27).

Logging

Bedrijfslogs bijhouden en bewaren zodat beslissingen reconstrueerbaar blijven (lid 6).

Informeren van betrokkenen

Mensen informeren wanneer AI beslissingen over hen neemt of voorbereidt (lid 9 jo. art. 50).

Incidentmelding

Ernstige incidenten onverwijld melden, aan aanbieder en bevoegde autoriteit (lid 5).

Training van medewerkers

Systeemspecifieke training van alle gebruikers, de brug tussen art. 26 lid 5 en art. 4.

Samenwerking met de aanbieder

Bij non-conformiteiten met de aanbieder samenwerken en corrigerende instructies uitvoeren (lid 7).

Het 7-stappen-complianceplan voor nieuwe hoogrisicosystemen

Uit eenheid 17 van de kennisbank, de gestructureerde aanpak vóór een hoogrisicosysteem live gaat:

  1. Identificatie

    Risicoklasse bepalen met de vier-vragenheuristiek, is het echt bijlage III?

  2. Aanbiedersdocumenten controleren

    Conformiteitsbeoordeling, CE-markering, technische documentatie, zonder deze geen invoering.

  3. Grondrechteneffectbeoordeling

    Indien vereist volgens art. 27: uitvoeren en documenteren.

  4. AVG-toets

    Rechtsgrond verhelderen, zo nodig DPIA uitvoeren, verwerkersovereenkomst met de aanbieder sluiten.

  5. Menselijk toezicht inrichten

    Verantwoordelijkheden, escalatiewegen en technische ingreepmogelijkheden vastleggen.

  6. Trainen & aantonen

    Alle gebruikers systeemspecifiek trainen, bewijzen archiveren (art. 26 lid 5 + art. 4).

  7. Logging activeren

    Logging inschakelen en bewaartermijnen borgen, vóór go-live.

Het stoplicht-goedkeuringsmodel: AI-governance die in de praktijk werkt

Praktijkbeproefd uit de kennisbank: in plaats van elke toolaanvraag apart te bediscussiëren, classificeert u AI-toepassingen in drie goedkeuringsniveaus, begrijpelijk voor elke afdeling:

Groen, vrij gebruik

Zonder individuele goedkeuring bruikbaar: niet-kritieke taken, geen persoonsgegevens, geen bedrijfsgeheimen.

  • Vrijgegeven schrijfassistenten voor concepten
  • Vertaling van openbare inhoud
  • Brainstormen zonder interne data

Geel, gebruik onder voorwaarden

Pas na toetsing en met organisatorische maatregelen: tools die persoons- of vertrouwelijke gegevens kunnen raken.

  • AI-analyse van interne documenten
  • Vergadertranscriptie
  • Klantcommunicatie met AI-concepten

Rood, geblokkeerd tot goedkeuring

Alleen met uitdrukkelijke goedkeuring van compliance, privacy en zo nodig de ondernemingsraad: hoogrisicotoepassingen en gevoelige datasituaties.

  • AI in de sollicitatieprocedure (bijlage III nr. 4)
  • Prestatiebeoordeling van medewerkers
  • Ongetoetste tools met klantdata

Het stoplichtmodel operationaliseert art. 4 en art. 26 tegelijk: het regelt wie wat mag gebruiken, en definieert welk competentieniveau een goedkeuring vooronderstelt.

Competentiematrix: welke rol heeft welk niveau nodig?

Zo ziet de risicogebaseerde toewijzing uit de kennisbank er in de praktijk uit, uw matrix wordt concreter, maar volgt hetzelfde patroon:

RolTypisch AI-gebruikRisicoklasseDoelniveau
Stagiair / assistentieSchrijfassistent voor conceptenMinimaalFoundation
DossierbehandelingInterne AI-assistent, documenten & e-mailMinimaal–beperktFoundation–Intermediate
Marketing / communicatieGegenereerde teksten, beelden, campagnesBeperkt (art. 50)Intermediate
HR / recruitmentAI-ondersteunde voorselectie van sollicitatiesHoog risico (bijlage III nr. 4)Advanced + art. 26 lid 5
AI-verantwoordelijke / complianceGovernance over alle systemenAlle klassenAdvanced

Belangrijk voor het bewijs: de matrix legt niet alleen de status vast, ze onderbouwt de toewijzing: welk systeem, welke risicoklasse, welk niveau, wanneer getraind, wanneer opgefrist.

Termijnen en boetes: de stand van toepassing

De AI-verordening geldt gefaseerd, voor de competentieplicht is doorslaggevend: zij geldt al, ongeacht welke systemen u gebruikt.

  1. 1 augustus 2024Inwerkingtreding

    Verordening (EU) 2024/1689 treedt in werking, het aftellen van de gefaseerde plichten begint.

  2. 2 februari 2025Art. 4 + art. 5 gelden

    De competentieplicht en de verboden zijn sindsdien geldend recht voor alle aanbieders en exploitanten.

  3. 2 augustus 2025GPAI-plichten

    Regels voor basismodellen en de toezichtsstructuur rond het AI Office gelden.

  4. 2 augustus 2026Hoog risico volgens bijlage III

    De exploitantplichten van art. 26 en transparantieplichten van art. 50 zijn volledig van toepassing.

  5. 2 augustus 2027Bijlage-I-producten

    Laatste fase: hoogrisico-AI in gereguleerde producten zoals machines of medische hulpmiddelen.

Boetesystematiek (art. 99): tot € 35 mln of 7% van de wereldwijde jaaromzet voor verboden praktijken; tot € 15 mln of 3% voor schending van centrale plichten, telkens geldt het hogere bedrag.

Zelftest

Hoe auditbestendig is uw bedrijf?

Acht stellingen, acht keer ja of nee. Aan het einde ziet u uw compliance-score en weet u waar u staat. Zonder aanmelding, de beoordeling gebeurt direct in uw browser.

  1. Wij hebben een volledig overzicht van alle AI-tools die in het bedrijf worden gebruikt.
  2. Elke AI-toepassing is aan een risicoklasse toegewezen en de indeling is onderbouwd.
  3. Alle medewerkers die AI gebruiken, hebben een gedocumenteerde basistraining gevolgd.
  4. Onze trainingsbewijzen bevatten datum, inhoud, niveau en duur per persoon.
  5. Het is duidelijk geregeld welke tools met welke data gebruikt mogen worden.
  6. Voor hoogrisicotoepassingen is het menselijk toezicht aan personen toegewezen.
  7. Nieuwe AI-tools doorlopen een goedkeuringstoets voordat ze productief gaan.
  8. Eén verantwoordelijke stuurt AI-compliance, trainingen en incidentmeldingen aan.

Sterk! U bent auditbestendig onderweg.

Uw organisatie heeft de competentieplicht onder controle. Houd het ritme vast met jaarlijkse opfrissers en blijf nieuwe tools vóór gebruik toetsen.

Stevig fundament, hiaten in het bewijs.

Veel staat er, maar een auditor zou hiaten vinden. Geef nu prioriteit aan documentatie en roltoewijzing. Dat zijn de snelste stappen naar auditbestendigheid.

Startfase: dit is het juiste moment.

De belangrijkste bouwstenen liggen nog voor u. Het goede nieuws: met het 5-stappenplan hierboven bouwt u de basis binnen enkele weken op. Begin met de AI-inventarisatie.

FAQ

Veelgestelde vragen over de AI-verordening en de trainingsplicht.

De compliance-vragen die directies en HR-verantwoordelijken ons het vaakst stellen.

Ja. De competentieplicht (art. 4) en de verboden (art. 5) gelden zonder grootte-uitzondering voor elk bedrijf dat AI beroepsmatig gebruikt. Mkb-verlichtingen bestaan slechts op onderdelen, bijv. vereenvoudigde technische documentatie voor kleine aanbieders, maar niet voor competentie- en exploitantplichten.

Ja, daarvoor bestaat juist de exploitantrol. Wie een AI-systeem beroepsmatig onder eigen verantwoordelijkheid gebruikt, is exploitant in de zin van de verordening en moet minimaal de AI-competentie van het personeel borgen (art. 4). Afhankelijk van de context komen transparantie- (art. 50) of hoogrisicoplichten (art. 26) erbij.

Getrapt naar ernst (art. 99): tot € 35 mln of 7% van de wereldwijde jaaromzet bij verboden praktijken, tot € 15 mln of 3% bij schending van centrale plichten zoals die van art. 26, tot € 7,5 mln of 1% bij onjuiste informatie aan autoriteiten. Telkens telt het hogere bedrag.

Nee. 'Voldoende' competentie is een doorlopende toestand: bij nieuwe tools, wezenlijke systeemwijzigingen of nieuwe richtsnoeren moet worden bijgeschoold; een jaarlijkse opfrissing heeft zich als basisritme bewezen. En elke maatregel vraagt documentatie, anders geldt ze als niet uitgevoerd.

Art. 4 is de algemene competentieplicht voor iedereen die met AI werkt, ongeacht het risiconiveau. Art. 26 lid 5 voegt voor hoogrisicosystemen een specifieke plicht toe: medewerkers moeten voor het concrete systeem zijn opgeleid. Wie hoogrisico-AI inzet, vervult dus beide niveaus.

Een expliciete plicht zoals bij de functionaris gegevensbescherming kent de AI Act niet. Praktisch vraagt compliance wel duidelijke rollen: iemand die het AI-register bijhoudt, risicoklassen beoordeelt, trainingen aanstuurt en incidenten meldt. De kennisbank (eenheid 107) adviseert die verantwoordelijkheid expliciet te beleggen.

Met de vier-vragenheuristiek op deze pagina: verboden praktijk? Bijlage I/III? Transparantiegeval? Anders minimaal. De grootste valkuil: de klasse volgt de gebruikscontext, een taalmodel is in marketing minimaal risicovol en in cv-screening hoog risico. Bij grensgevallen geldt de praktijkregel: bij twijfel de hogere klasse aannemen.

Nee. De conformiteit van de aanbieder (CE-markering, documentatie) is voorwaarde, maar vervangt uw exploitantplichten niet: beoogd gebruik, menselijk toezicht, training, logging en incidentmelding blijven bij u. En wie een systeem voor een ander doel inzet, wordt zelfs zelf aanbieder.

Volgende stap

Maak van de trainingsplicht een concurrentievoordeel.

Wij bouwen uw art. 4-conforme trainingsprogramma: rolgebonden, gedocumenteerd en op uw echte use cases, van Foundation-training tot AI-championopleiding.

Het platform

OneMachine: uw AI, in uw systeem.

Productieve AI die veilig in uw organisatie draait: met eigen data, rechten en goedkeuringen. Verdicht van echte projectpraktijk tot een licentieerbaar product.

OneMachine bekijken
AI-competentie volgens de EU AI Act: trainingsplicht art. 4